Grafana Labs 12.3.x < 12.4.12 / 13.0.x < 13.0.10 / 13.1.x < 13.1.7 / 13.2.x < 13.2.3 の情報漏えい(CVE-2026-13719)

medium Nessus プラグイン ID 362626

概要

リモートホストは、情報漏洩の脆弱性の影響を受けます。

説明

リモートホストにインストールされているGrafana Labsのバージョンは、12.4.12より前の12.4.x、13.0.10より前の13.0.x、13.1.7より前の13.1.x、13.2.3より前の13.2.x12.3.xです。したがって、以下の情報漏洩の脆弱性の影響を受けます。

- 認証されたユーザーは、アラートルール API リストエンドポイントを通じて読み取りが許可されていないフォルダーに保存されているアラートルールを一覧表示できます。ユーザーが読み取ることができるフォルダーのセットが空の場合、フォルダー制限は削除され、組織内のすべてのアラートルールが返されました。Grafana 13.1.0からは、すべてのユーザーがフォルダーフィルターを使用してこれをトリガーできます。公開されるデータはルール構成です。データソースの認証情報は公開されません。(CVE-2026-13719)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Grafana Labsを 12.4.12、 13.0.10、 13.1.7、 13.2.3 以降に更新してください。

参考資料

https://grafana.com/security/security-advisories/cve-2026-13719/

プラグインの詳細

深刻度: Medium

ID: 362626

ファイル名: grafana_CVE-2026-13719.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: Web Servers

公開日: 2026/10/2

更新日: 2026/10/2

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 1.2

パーセンタイル: 0.01

CVSS v2

リスクファクター: Medium

基本値: 4

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-13719

CVSS v3

リスクファクター: Medium

基本値: 4.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

脆弱性情報

CPE: cpe:/a:grafana:grafana

必要な KB アイテム: installed_sw/Grafana Labs

パッチ公開日: 2026/9/29

脆弱性公開日: 2026/9/29

参照情報

CVE: CVE-2026-13719

IAVB: 2026-B-0278