

一种允许通过 SQL 表达式进行任意文件写入的链式漏洞,可导致在主机上实现完全远程代码执行(RCE)。
CVE ID:CVE-2026-27876
严重性:严重(CVSS v3.1:9.1)
发布时间:2026 年 3 月 27 日
CWE:CWE-94(代码生成控制不当 / 代码注入)
Grafana 的 SQL 表达式(SQL Expressions) 功能(在 v11.6.0 中以类 MySQL 语法引入/重新实现)允许用户使用熟悉的 SQL 转换查询数据。然而,该功能无意中允许了对文件系统的任意文件写入。当与特定组件(包括 Grafana Enterprise 插件)链式利用时,可导致远程任意代码执行(RCE)。
拥有足够权限的攻击者可以覆盖关键文件(例如 Sqlyze 驱动程序或 AWS 数据源配置),从而可能获得通往 Grafana 主机的 SSH 连接。
注意:底层功能存在于 Grafana OSS 中,但完整的利用链通常涉及 Enterprise 插件组件。强烈建议所有用户进行更新,以防止未来的攻击向量。
利用前提条件:
sqlExpressions 功能开关攻击向量:网络(AV:N)
攻击复杂度:低(AC:L)
所需权限:高(PR:H)
用户交互:无(UI:N)
影响范围:已改变(S:C)
机密性/完整性/可用性:高(C:H/I:H/A:H)
sqlExpressions 的实例多份报告指出,完整利用链涉及 Enterprise 插件。
立即升级到以下已修复版本之一:
| 分支 | 已修复版本 |
|---|---|
| 最新版 | 12.4.2 |
| 12.3 | 12.3.6 |
| 12.2 | 12.2.8 |
| 12.1 | 12.1.10 |
| 11.6 | 11.6.14 |
官方 Grafana 网站提供下载链接。
尽快升级到已修复版本。
sqlExpressions 功能开关(最有效的单一措施)⚠️ 缓解措施可能会影响功能,并且在所有场景下都不能完全消除风险。
发现者:Liad Eliyahu(Miggo Security 研究主管)通过 Grafana Labs 的漏洞赏金计划发现。已确认其负责任披露。
立即更新您的 Grafana 实例。关注官方渠道以获取任何后续安全通告。