CVE-2026-40179
Prometheus: 웹 UI 툴팁 및 메트릭 탐색기의 메트릭 이름과 레이블 값을 통한 저장형 XSS
- 게시됨
- 2026. 4. 15.
- 업데이트됨
- 2026. 4. 16.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 19.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 17.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Prometheus는 오픈소스 모니터링 시스템이자 시계열 데이터베이스입니다. 버전 3.0부터 3.5.1까지와 3.6.0부터 3.11.1까지는 Prometheus 웹 UI의 여러 구성 요소에 저장형 크로스 사이트 스크립팅 취약점이 있으며, 메트릭 이름과 레이블 값이 이스케이프 처리 없이 innerHTML에 주입됩니다. Mantine UI와 기존 React UI 모두에서 Graph 페이지의 차트 툴팁은 살균 처리 없이 HTML/JavaScript를 포함한 메트릭 이름을 렌더링합니다. 기존 React UI에서 Metric Explorer의 퍼지 검색 결과는 이스케이프 처리 없이 dangerouslySetInnerHTML을 사용하며, 히트맵 셀 툴팁은 살균 처리 없이 le 레이블 값을 보간합니다. Prometheus v3.x가 UTF-8 메트릭 및 레이블 이름 검증을 기본값으로 사용함에 따라 <, >, "와 같은 문자는 이제 메트릭 이름과 레이블에서 유효합니다. 손상된 스크레이프 대상, 원격 쓰기 또는 OTLP 수신기 엔드포인트를 통해 메트릭을 주입할 수 있는 공격자는 Graph UI에서 메트릭을 보는 모든 Prometheus 사용자의 브라우저에서 임의의 JavaScript를 실행할 수 있으며, 활성화된 플래그에 따라 구성 탈취, 데이터 삭제 또는 Prometheus 종료를 유발할 수 있습니다. 이 문제는 버전 3.5.2 및 3.11.2에서 수정되었습니다. 개발자가 즉시 업데이트할 수 없는 경우 다음 해결 방법이 권장됩니다: 원격 쓰기 수신기(--web.enable-remote-write-receiver)와 OTLP 수신기(--web.enable-otlp-receiver)가 신뢰할 수 없는 소스에 노출되지 않도록 하십시오. 모든 스크레이프 대상이 신뢰할 수 있고 공격자의 통제 하에 있지 않은지 확인하십시오. 신뢰할 수 없는 데이터가 유입될 수 있는 환경에서는 관리자 또는 변경 API 엔드포인트(예: --web.enable-admin-api 또는 --web.enable-lifecycle) 활성화를 피하십시오. 그리고 label_replace와 같은 함수를 포함하는 신뢰할 수 없는 링크는 클릭하지 마십시오. 이러한 링크는 오염된 레이블 이름과 값을 생성할 수 있습니다.
소스
1CVE-2026-40179용 최소 Python PoC: 인증되지 않은 Prometheus remote_write를 통해 악성 메트릭 이름을 주입하여 웹 UI에 저장형 XSS를 유발합니다. protobuf 스텁이 필요하지 않습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.