
CVE-2026-27876

SQL Expressions를 통한 임의 파일 쓰기를 가능하게 하여 호스트에서 완전한 원격 코드 실행(RCE)으로 이어지는 연쇄 취약점입니다.
CVE ID: CVE-2026-27876
심각도: 치명적(Critical) (CVSS v3.1: 9.1)
공개일: 2026년 3월 27일
CWE: CWE-94 (코드 생성을 위한 제어 부재 / 코드 주입)
Grafana의 SQL Expressions 기능(v11.6.0에서 MySQL 유사 구문으로 도입/재구현됨)은 사용자가 익숙한 SQL을 사용하여 쿼리 데이터를 변환할 수 있게 해줍니다. 그러나 이 기능은 의도치 않게 파일시스템에 대한 임의 파일 쓰기를 허용했습니다. 특정 구성 요소(Grafana Enterprise 플러그인 포함)와 연쇄적으로 결합되면 원격 임의 코드 실행(RCE) 으로 이어집니다.
충분한 권한을 가진 공격자는 중요 파일(예: Sqlyze 드라이버 또는 AWS 데이터 소스 설정)을 덮어쓸 수 있으며, 잠재적으로 Grafana 호스트에 대한 SSH 연결을 확보할 수 있습니다.
참고: 기반 기능 자체는 Grafana OSS에 존재하지만, 전체 악용 체인에는 종종 Enterprise 플러그인 구성 요소가 포함됩니다. 모든 사용자는 향후 공격 경로를 방지하기 위해 업데이트를 적극 권장합니다.
악용을 위한 전제 조건:
sqlExpressions 기능 토글이 활성화되어 있어야 함공격 경로: 네트워크 (AV:N)
공격 복잡도: 낮음 (AC:L)
필요 권한: 높음 (PR:H)
사용자 상호작용: 없음 (UI:N)
범위: 변경됨 (S:C)
기밀성/무결성/가용성: 높음 (C:H/I:H/A:H)
sqlExpressions가 활성화된 인스턴스에 영향일부 보고서에서는 전체 체인에 Enterprise 플러그인이 관여한다고 언급되었습니다.
즉시 다음 패치 릴리스 중 하나로 업그레이드하세요:
다운로드 링크는 공식 Grafana 사이트에서 확인할 수 있습니다.
가능한 한 빨리 수정 버전으로 업그레이드하세요.
sqlExpressions 기능 토글 비활성화 (가장 효과적인 단일 조치)⚠️ 임시 조치는 기능에 영향을 줄 수 있으며 모든 시나리오에서 위험을 완전히 제거하지는 않습니다.
발견자: Liad Eliyahu(Miggo Security 연구 책임자), Grafana Labs 버그 바운티 프로그램을 통해. 책임 있는 공개 절차를 준수함.
Grafana 인스턴스를 오늘 업데이트하세요. 후속 권고 사항이 있는지 공식 채널을 모니터링하세요.
| 브랜치 | 수정 버전 |
|---|
| 최신 | 12.4.2 |
| 12.3 | 12.3.6 |
| 12.2 | 12.2.8 |
| 12.1 | 12.1.10 |
| 11.6 | 11.6.14 |