Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-63087 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-16 |
| Producent | Grafana |
| Produkt | Grafana OnCall |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Grafana OnCall w wersjach do 1.16.11 zawiera podatność nieuwierzytelnionego dostępu, która pozwala zdalnym atakującym uzyskać poprawny PluginAuthToken przez wysłanie żądania POST do wewnętrznego endpointu instalacji wtyczki, z użyciem zakodowanych na stałe domyślnych wartości stack_id i org_id obecnych w publicznym repozytorium kodu. Atakujący mogą wykorzystać uzyskany token do uwierzytelnienia się wobec wszystkich wewnętrznych endpointów API, utworzyć dowolnych użytkowników o roli Admin przez ścieżkę bootstrap nagłówka user-context oraz unieważnić prawidłowy token wtyczki.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu Grafana OnCall firmy Grafana. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
