Grafana biztonsági frissítés

Editors' Pick

A Grafana biztonsági frissítést adott ki a CVE-2026-28381 azonosítójú, 9,6-os CVSS pontszámú sérülékenység miatt, amely a Snowflake adatforrás bővítmény 1.14.7–1.14.12 közötti verzióit érinti. A hiba lehetővé teszi, hogy olyan felhasználók, akik lekérdezéseket futtathatnak a Snowflake adatforráson, a GET és PUT parancsok segítségével fájlokat olvassanak vagy írjanak a Grafana szerver és a Snowflake környezete között. Ez érzékeny konfigurációs állományok kiszivárgásához, illetve bizonyos környezetekben jogosultságkiterjesztéshez vezethet. A sérülékenység nem anonim támadók számára érhető el, de egy alacsonyabb jogosultságú felhasználó vagy kompromittált fiók jelentős további hozzáférést szerezhet vele. A Grafana a javított 1.14.13-as pluginverzió telepítését javasolja, valamint szükség esetén a Snowflake adatforrás ideiglenes korlátozását addig, amíg a frissítés nem történik meg. A monitorozó rendszerek adatforrás-bővítményei ugyanúgy támadási felületet jelentenek, mint maga az alkalmazás, ezért ezek frissítése és jogosultságainak rendszeres felülvizsgálata legalább olyan fontos, mint a Grafana főverzióinak naprakészen tartása.

FORRÁS