Grafana is an open-source platform for monitoring and observability.
Grafana is an open-source platform for monitoring and observability. The Grafana Alerting DingDing integration was not properly protected and could be exposed to users with Viewer permission. Fixed in versions 10.4.19+security-01, 11.2.10+security-01, 11.3.7+security-01, 11.4.5+security-01, 11.5.5+security-01, 11.6.2+security-01 and 12.0.1+security-01
- Yayın
- 17 Tem 2025
- Güncelleme
- 17 Haz 2026
- EPSS
- %1,0 · 61. yüzdelik
- CWE
- CWE-200
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
17
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 17 / 40 · 4.3 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %1,0
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- hayır
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · GRAFANA
- 4,3
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (GRAFANA) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Grafana Grafana
- 10.4.x ve sonrası · 10.4.19+security-01 öncesietkilenir · semver
- 11.2.x ve sonrası · 11.2.10+security-01 öncesietkilenir · semver
- 11.3.x ve sonrası · 11.3.7+security-01 öncesietkilenir · semver
- 11.4.x ve sonrası · 11.4.5+security-01 öncesietkilenir · semver
- 11.5.x ve sonrası · 11.5.5+security-01 öncesietkilenir · semver
- 11.6.x ve sonrası · 11.6.2+security-01 öncesietkilenir · semver
- 12.0.x ve sonrası · 12.0.1+security-01 öncesietkilenir · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Go | github.com/grafana/grafana | 1.9.2-0.20250514160932-04111e9f2afd öncesi | 1.9.2-0.20250514160932-04111e9f2afd |
| Go | github.com/grafana/grafana | tüm sürümler | — |
| openSUSE:Tumbleweed | govulncheck-vulndb | 0.0.20250730T213748-1.1 öncesi | 0.0.20250730T213748-1.1 |
| openSUSE:Tumbleweed | grafana | 11.6.3-1.1 öncesi | 11.6.3-1.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP6 | grafana | 11.5.10-150200.3.80.1 öncesi | 11.5.10-150200.3.80.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP6 | grafana | 11.5.10-150200.3.80.1 öncesi | 11.5.10-150200.3.80.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP7 | golang-github-prometheus-promu | 0.17.0-150000.3.30.1 öncesi | 0.17.0-150000.3.30.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP7 | golang-github-prometheus-promu | 0.17.0-150000.3.30.1 öncesi | 0.17.0-150000.3.30.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP7 | grafana | 11.6.11-150200.3.83.1 öncesi | 11.6.11-150200.3.83.1 |
| SUSE:Linux Enterprise Module for Package Hub 15 SP7 | grafana | 11.6.11-150200.3.83.1 öncesi | 11.6.11-150200.3.83.1 |
| SUSE:Manager Client Tools 12 | golang-github-prometheus-alertmanager | 0.28.1-1.34.1 öncesi | 0.28.1-1.34.1 |
| SUSE:Manager Client Tools 12 | grafana | 11.5.10-1.87.1 öncesi | 11.5.10-1.87.1 |
| SUSE:Manager Client Tools 12 | mgr-push | 5.0.3-1.30.3 öncesi | 5.0.3-1.30.3 |
| SUSE:Manager Client Tools 12 | rhnlib | 5.0.6-21.55.1 öncesi | 5.0.6-21.55.1 |
| SUSE:Manager Client Tools 12 | spacecmd | 5.0.14-38.162.1 öncesi | 5.0.14-38.162.1 |
| SUSE:Manager Client Tools 12 | supportutils-plugin-susemanager-client | 5.0.5-6.36.1 öncesi | 5.0.5-6.36.1 |
| SUSE:Manager Client Tools 12 | uyuni-tools | 0.1.37-1.27.1 öncesi | 0.1.37-1.27.1 |
| SUSE:Manager Client Tools 15 | dracut-saltboot | 1.1.0-150000.1.65.1 öncesi | 1.1.0-150000.1.65.1 |
| SUSE:Manager Client Tools 15 | dracut-saltboot | 1.0.0-150000.1.62.1 öncesi | 1.0.0-150000.1.62.1 |
| SUSE:Manager Client Tools 15 | dracut-saltboot | 1.1.0-150000.1.65.1 öncesi | 1.1.0-150000.1.65.1 |
| SUSE:Manager Client Tools 15 | dracut-saltboot | 1.0.0-150000.1.62.1 öncesi | 1.0.0-150000.1.62.1 |
| SUSE:Manager Client Tools 15 | golang-github-boynux-squid_exporter | 1.13.0-150000.1.12.1 öncesi | 1.13.0-150000.1.12.1 |
| SUSE:Manager Client Tools 15 | golang-github-boynux-squid_exporter | 1.13.0-150000.1.12.1 öncesi | 1.13.0-150000.1.12.1 |
| SUSE:Manager Client Tools 15 | golang-github-lusitaniae-apache_exporter | 1.0.10-150000.1.26.1 öncesi | 1.0.10-150000.1.26.1 |
+72
Aynı üründe
grafana: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2021-39226Snapshot authentication bypass in grafanaKEV89Hemen
- CVE-2021-43798Grafana path traversalKEV87Hemen
- CVE-2024-9264Grafana SQL Expressions allow for remote code execution65Bu hafta
- CVE-2020-13379The avatar feature in Grafana 3.0.1 through 7.0.1 has an SSRF Incorrect Access Control issue.62Bu hafta
- CVE-2018-15727Grafana 2.x, 3.x, and 4.x before 4.6.4 and 5.x before 5.2.3 allows authentication bypass because an attacker can generate a valid "remember 58Planlayın
- CVE-2022-31097Stored XSS in Grafana's Unified Alerting55Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Grafana Grafana | 10.4.19+security-01 | Üretici (CNA) |
| Grafana Grafana | 11.2.10+security-01 | Üretici (CNA) |
| Grafana Grafana | 11.3.7+security-01 | Üretici (CNA) |
| Grafana Grafana | 11.4.5+security-01 | Üretici (CNA) |
| Grafana Grafana | 11.5.5+security-01 | Üretici (CNA) |
| Grafana Grafana | 11.6.2+security-01 | Üretici (CNA) |
| Grafana Grafana | 12.0.1+security-01 | Üretici (CNA) |
| Go:github.com/grafana/grafana | 1.9.2-0.20250514160932-04111e9f2afd | Paket deposu (OSV) |
| opensuse:dracut-saltboot | 1.0.0-150000.1.62.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| opensuse:grafana | 11.5.10-150200.3.80.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| opensuse:spacecmd | 5.0.14-150000.3.139.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| opensuse:supportutils-plugin-susemanager-client | 5.0.5-150000.3.30.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| suse:dracut-saltboot | 1.0.0-150000.1.62.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:dracut-saltboot | 1.0.0-150002.3.3.1 · SUSE:Multi Linux Manager Tools SLE-15 | Paket deposu (OSV) |
| suse:golang-github-prometheus-alertmanager | 0.28.1-120002.4.3.2 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:golang-github-QubitProducts-exporter_exporter | 0.4.0-150000.1.21.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:grafana | 11.5.10-150000.1.87.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:grafana | 11.5.7-120002.4.3.2 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:mgr-push | 5.0.3-150000.1.30.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:mgr-push | 5.1.4-120002.3.3.3 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:Multi-Linux-ManagerTools-SLE-release | 12-120002.1.3.2 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:python-defusedxml | 0.6.0-120002.1.3.1 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:rhnlib | 5.0.6-150000.3.49.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:rhnlib | 5.1.3-120002.3.3.1 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:spacecmd | 5.0.14-150000.3.139.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:spacecmd | 5.1.11-120002.3.3.2 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:spacewalk-client-tools | 5.1.7-120002.3.3.2 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:supportutils-plugin-susemanager-client | 5.0.5-150000.3.30.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
| suse:supportutils-plugin-susemanager-client | 5.1.4-120002.3.3.1 · SUSE:Multi Linux Manager Tools SLE-12 | Paket deposu (OSV) |
| suse:uyuni-tools | 0.1.37-150000.1.27.1 · SUSE:Manager Client Tools 15 | Paket deposu (OSV) |
+1
İstismar durumu
Kavram kanıtı mevcut
Kamuya açık bir kavram kanıtı ya da tespit imzası var. İstismar bilgisi dışarıda; yamayı geciktirmeyin.
Kanıt
- Nuclei tespit şablonu ×1
Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.
| Kaynak | Tür | Tarih |
|---|---|---|
| Nuclei tespit şablonu | Nuclei şablonu CVE-2025-3415 | — |
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- Saurabh Banawarbulan
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2026-21722210 gün araylaPublic Dashboards time range restriction on annotations can be bypassed21İzleyin
- CVE-2024-11741167 gün araylaGrafana is an open-source platform for monitoring and observability.17İzleyin
- CVE-2025-12141272 gün araylaGrafana Alerting Editors can edit destination of webhooks they did not create5İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
- Grafana Labs - Vulnerability Disclosure Program (VDP)Intigriti · yalnızca bildirim (VDP) · grafana/grafana
- Grafana Labs - Vulnerability Disclosure Program (VDP)Intigriti · yalnızca bildirim (VDP)
Ürünün üreticisi herkese açık bir programda görünüyor. Eşleşme ad üzerinden yapıldı; kapsam metnini programda doğrulayın.
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Düşük yetkili bir hesap yeterli.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- düşük · veriler okunabilir
- Bütünlük
- yok
- Erişilebilirlik
- yok
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Düşük
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Düşük
- Bütünlük etkisi
- Yok
- Erişilebilirlik etkisi
- Yok
Zayıflık sınıfı (CWE)
CWE-200 · Exposure of Sensitive Information to an Unauthorized ActorCVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
nvd-secondary
Kök neden
Eklenti işlevi için gerekenden geniş izin istiyor ve topladığı veriyi amacı dışında dışarı gönderiyor.
Hatanın kod karşılığı
CWE-200 sınıfının tamamıBu zafiyet sınıfının temsili örneği. Üreticinin kaynak kodu değildir; hatalı kalıbı ve düzeltmesini gösterir.
Hatalı
{ "permissions": ["tabs", "<all_urls>"], "background": { "service_worker": "analytics.js" }}Düzeltilmiş
{ "permissions": ["activeTab"], "host_permissions": ["https://yildiz.example/*"]}Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
- ExcavationCAPEC-116olasılık: High · Medium
- Subverting Environment Variable ValuesCAPEC-13olasılık: High · Very High
- FootprintingCAPEC-169olasılık: High · Very Low
- Exploiting Trust in ClientCAPEC-22olasılık: High · High
- FingerprintingCAPEC-224olasılık: High · Very Low
- ICMP Echo Request PingCAPEC-285olasılık: Medium · Low
- TCP SYN ScanCAPEC-287Low
- Enumerate Mail Exchange (MX) RecordsCAPEC-290Low
ATT&CK teknikleri
- System Service DiscoveryT1007
- System Network Configuration DiscoveryT1016
- Remote System DiscoveryT1018
- System Owner/User DiscoveryT1033
- Masquerading: Match Legitimate Name or LocationT1036.005
- Network Service ScanningT1046
- System Network Connections DiscoveryT1049
- Process DiscoveryT1057
- Permission Groups DiscoveryT1069
- System Information DiscoveryT1082
- File and Directory DiscoveryT1083
- Account DiscoveryT1087
- Multi-Factor Authentication InterceptionT1111
- Peripheral Device DiscoveryT1120
- System Time DiscoveryT1124
- Access Token Manipulation:Token Impersonation/TheftT1134.001
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.