Grafana Labs 11.2.0 <= 11.6.16 / 12.2.0 <= 12.2.10 / 12.3.0 <= 12.3.8 / 12.4.0 <= 12.4.5 / 13.0.0 <= 13.0.3 / 13.1.0 < 13.1.1 情報漏えい(CVE-2026-11817)

medium Nessus プラグイン ID 338327

概要

リモートホストは、情報漏洩の脆弱性の影響を受けます。

説明

リモートホストにインストールされているGrafana Labsのバージョンは、11.6.16以前、12.2.x12.2.10以前、12.3.x12.3.8以前、12.4.x12.4.5以前、13.0.x13.0.3以前、または13.1.011.6.xまで11.2.xされています。したがって、以下の情報漏洩の脆弱性の影響を受けます。

- この脆弱性は、複数の組織で構成されたGrafanaスタックにのみ影響します。単一の組織のデプロイメントは影響を受けません。複数の組織のスタックでは、単一の組織の組織管理者であるユーザーが GET /api/access-control/users/permissions/search?actionPrefix=dashboards: を呼び出し、他の組織に属するアクセス許可データを受け取ることができます。開示されるデータは、ダッシュボードとフォルダーの識別子 (UID)、およびユーザーごとのアクセス許可/範囲のマッピング (どのユーザーがどのダッシュボードでどのアクセス権を保持しているか) に限定されます。ダッシュボードのコンテンツ、パネル、クエリ結果、データソースの認証情報、シークレット、個人データは公開されません。これは、複数組織のデプロイメントにのみ影響する、限定的な組織横断的な情報漏洩です。(CVE-2026-11817)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Grafana 13.1.1 以降にアップグレードしてください。

参考資料

https://grafana.com/security/security-advisories/cve-2026-11817

プラグインの詳細

深刻度: Medium

ID: 338327

ファイル名: grafana_CVE-2026-11817.nasl

バージョン: 1.3

タイプ: Remote

ファミリー: Web Servers

公開日: 2026/8/20

更新日: 2026/8/28

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 1.2

パーセンタイル: 0.01

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-11817

CVSS v3

リスクファクター: Medium

基本値: 4.3

現状値: 3.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 5.3

Threat Score: 1.3

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/a:grafana:grafana

必要な KB アイテム: installed_sw/Grafana Labs, Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/7/21

脆弱性公開日: 2026/7/17

参照情報

CVE: CVE-2026-11817

CWE: 863

IAVB: 2026-B-0235