| Title | Grafana LabsのGrafana Pyroscopeにおける重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性 |
|---|---|
| Summary | Pyroscopeはオープンソースの継続的プロファイリングデータベースです。このデータベースはTencent Cloud Object Storage(COS)を含むさまざまなストレージバックエンドをサポートしています。データベースがTencent COSをストレージバックエンドとして使用するように構成されている場合、攻撃者はPyroscope APIからsecret_keyの設定値を取得できます。この脆弱性を悪用するには、攻撃者がPyroscope APIに直接アクセスできる必要があります。全てのデータベースがパブリックインターネットに公開されることを制限し、信頼できるユーザーまたは内部システムのみがアクセス可能になるようにすることを強く推奨します。この脆弱性は以下のバージョンで修正されています。1.15.x系では1.15.2以上、1.16.x系では1.16.1以上、1.17.x系では1.17.0以上(すべてのバージョン)です。この脆弱性をバグバウンティプログラムを通じて報告してくれたTheo Cusnirに感謝します。 |
| Possible impacts | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | April 15, 2026, midnight |
| Registration Date | April 21, 2026, 10:43 a.m. |
| Last Update | April 21, 2026, 10:43 a.m. |
| CVSS3.0 : 緊急 | |
| Score | 9.1 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Grafana Labs |
| Grafana Pyroscope 1.15.2 未満 |
| Grafana Pyroscope 1.16.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年04月21日] 掲載 |
April 21, 2026, 10:43 a.m. |
| Summary | Pyroscope is an open-source continuous profiling database. The database supports various storage backends, including Tencent Cloud Object Storage (COS). If the database is configured to use Tencent COS as the storage backend, an attacker could extract the secret_key configuration value from the Pyroscope API. To exploit this vulnerability, an attacker needs direct access to the Pyroscope API. We highly recommend limiting the public internet exposure of all our databases, such that they are only accessible by trusted users or internal systems. This vulnerability is fixed in versions: 1.15.x: 1.15.2 and above. Thanks to Théo Cusnir for reporting this vulnerability to us via our bug bounty program. |
|---|---|
| Publication Date | April 16, 2026, 5:16 a.m. |
| Registration Date | April 17, 2026, 4:11 a.m. |
| Last Update | April 21, 2026, 5:10 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:grafana:pyroscope:*:*:*:*:*:*:*:* | 1.15.2 | ||||
| cpe:2.3:a:grafana:pyroscope:1.16.0:*:*:*:*:*:*:* | |||||