CVE-2026-19516
CVE-2026-19516 CVE 레코드
- 게시됨
- 2026. 8. 11.
- 업데이트됨
- 2026. 8. 27.
- CNA 할당 중
- GRAFANA
- 증거 관찰됨
- 2026. 9. 4.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L낮음 · 다음 30일
- 백분위수
- 15.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
호출자가 제공한 X-Grafana-URL 요청 헤더는 mcp-grafana의 아웃바운드 요청 대상을 제어하며, grafana_api_request 도구를 통해 호출자는 HTTP 메서드, 경로 및 본문도 선택할 수 있습니다. 대상이 구성된 Grafana 인스턴스로 제한되지 않으므로, 호출자는 내부, 루프백 및 링크-로컬 네트워크 서비스(메타데이터 엔드포인트 포함)로 요청을 보내고 응답을 읽을 수 있으며, 이로 인해 서버 측 요청 위조(SSRF)가 발생합니다. CVE-2026-15583에 대한 수정은 구성된 서비스 계정 토큰이 의도하지 않은 대상으로 전송되는 것을 방지했지만, 대상 자체를 제한하지는 않았습니다.
소스
1Proof-of-concept for CVE-2026-19516, demonstrating session spoofing and SSRF in Grafana MCP. Intended for authorized security research and education in isolated environments.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.