Vulnerabilidades en productos Grafana

Se han lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en productos de Grafana, entre ellas una crítica y dos de severidad alta. Un actor malicioso podría aprovechar estos fallos para escribir y leer archivos en el sistema de archivos de los sistemas afectados.

Productos afectados

  • Grafana Snowflake 1.14.x, versiones 1.14.7 a 1.14.12

Impacto

Las vulnerabilidades se han identificado como:

CVE-2026-28381: con una puntuación de 9.6 en CVSS v3.1. Existe una vulnerabilidad crítica de lectura y escritura de archivos locales en el complemento de fuente de datos Snowflake para Grafana. El error se debe a que el sistema permite la ejecución no restringida de los comandos GET y PUT de Snowflake a través de las consultas. Un actor malicioso remoto autenticado con privilegios estándar podría aprovechar esta deficiencia para transferir, leer o escribir archivos arbitrarios entre el servidor local donde se aloja Grafana y el host remoto de Snowflake.

CVE-2026-42129: con una puntuación de 7.7 en CVSS v3.1. Existe una vulnerabilidad de salto de directorio en el controlador callResource del complemento de fuente de datos Loki para Grafana. El error se debe a una falta de sanitización adecuada en las solicitudes de recursos del plugin. Un actor malicioso remoto autenticado con privilegios mínimos podría aprovechar esta deficiencia para eludir el entorno aislado del complemento y acceder a puntos finales administrativos internos de Loki, lo que permite la extracción y divulgación de información confidencial del sistema afectado.

CVE-2026-42127: con una puntuación de 7.5 en CVSS v3.1. Existe una vulnerabilidad de denegación de servicio de preautenticación en el controlador de consultas del panel público de Grafana OSS y Grafana Enterprise. El error se debe a que el punto final de consulta pública no limita el tamaño del cuerpo de la solicitud antes de procesarlo. Un actor malicioso remoto no autenticado podría explotar esta deficiencia enviando cargas JSON extensa, forzando una asignación excesiva de recursos en el servidor que provocaría una denegación de servicio en el sistema.

Recomendación

Actualizar a la última versión disponible a través del sitio web oficial del fabricante.

Referencias

https://www.cve.org/CVERecord?id=CVE-2026-28381
https://www.cve.org/CVERecord?id=CVE-2026-42129
https://www.cve.org/CVERecord?id=CVE-2026-42127
https://github.com/advisories/GHSA-v3c5-p4mq-9369
https://github.com/advisories/GHSA-f74p-cwhp-x2wx
https://github.com/advisories/GHSA-3w66-95m3-8jxg