CVE-2026-40179
Prometheus: XSS armazenado via nomes de métricas e valores de rótulos em tooltips do web UI e no explorador de métricas
- Publicado
- 15 de abr. de 2026
- Atualizado
- 16 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 17,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Prometheus é um sistema de monitoramento de código aberto e um banco de dados de séries temporais. As versões 3.0 a 3.5.1 e 3.6.0 a 3.11.1 apresentam vulnerabilidades de cross-site scripting armazenado em vários componentes da interface web do Prometheus, onde nomes de métricas e valores de rótulos são injetados em innerHTML sem escape. Tanto na interface Mantine UI quanto na antiga React UI, os tooltips de gráficos na página Graph renderizam nomes de métricas contendo HTML/JavaScript sem sanitização. Na antiga React UI, os resultados da busca difusa do Metric Explorer usam dangerouslySetInnerHTML sem escape, e os tooltips de células de heatmap interpolam valores de rótulos `le` sem sanitização. Com o Prometheus v3.x padronizando a validação de nomes de métricas e rótulos em UTF-8, caracteres como `<`, `>` e `"` agora são válidos em nomes de métricas e rótulos. Um atacante que consiga injetar métricas por meio de um alvo de scrape comprometido, remote write ou endpoint receptor OTLP pode executar JavaScript arbitrário no navegador de qualquer usuário do Prometheus que visualize a métrica na interface Graph, potencialmente permitindo exfiltração de configuração, exclusão de dados ou desligamento do Prometheus, dependendo dos flags habilitados. Este problema foi corrigido nas versões 3.5.2 e 3.11.2. Se os desenvolvedores não puderem atualizar imediatamente, as seguintes soluções alternativas são recomendadas: garantir que o receptor de remote write (`--web.enable-remote-write-receiver`) e o receptor OTLP (`--web.enable-otlp-receiver`) não estejam expostos a fontes não confiáveis; verificar se todos os alvos de scrape são confiáveis e não estão sob controle do atacante; evitar habilitar endpoints de API administrativos ou de mutação (por exemplo, `--web.enable-admin-api` ou `--web.enable-lifecycle`) em ambientes onde dados não confiáveis possam ser ingeridos; e evitar clicar em links não confiáveis, especialmente aqueles que contêm funções como `label_replace`, pois podem gerar nomes e valores de rótulos envenenados.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.