| タイトル | Grafana LabsのGrafana Pyroscopeにおける重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性 |
|---|---|
| 概要 | Pyroscopeはオープンソースの継続的プロファイリングデータベースです。このデータベースはTencent Cloud Object Storage(COS)を含むさまざまなストレージバックエンドをサポートしています。データベースがTencent COSをストレージバックエンドとして使用するように構成されている場合、攻撃者はPyroscope APIからsecret_keyの設定値を取得できます。この脆弱性を悪用するには、攻撃者がPyroscope APIに直接アクセスできる必要があります。全てのデータベースがパブリックインターネットに公開されることを制限し、信頼できるユーザーまたは内部システムのみがアクセス可能になるようにすることを強く推奨します。この脆弱性は以下のバージョンで修正されています。1.15.x系では1.15.2以上、1.16.x系では1.16.1以上、1.17.x系では1.17.0以上(すべてのバージョン)です。この脆弱性をバグバウンティプログラムを通じて報告してくれたTheo Cusnirに感謝します。 |
| 想定される影響 | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年4月15日0:00 |
| 登録日 | 2026年4月21日10:43 |
| 最終更新日 | 2026年4月21日10:43 |
| CVSS3.0 : 緊急 | |
| スコア | 9.1 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Grafana Labs |
| Grafana Pyroscope 1.15.2 未満 |
| Grafana Pyroscope 1.16.0 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年04月21日] 掲載 |
2026年4月21日10:43 |
| 概要 | Pyroscope is an open-source continuous profiling database. The database supports various storage backends, including Tencent Cloud Object Storage (COS). If the database is configured to use Tencent COS as the storage backend, an attacker could extract the secret_key configuration value from the Pyroscope API. To exploit this vulnerability, an attacker needs direct access to the Pyroscope API. We highly recommend limiting the public internet exposure of all our databases, such that they are only accessible by trusted users or internal systems. This vulnerability is fixed in versions: 1.15.x: 1.15.2 and above. Thanks to Théo Cusnir for reporting this vulnerability to us via our bug bounty program. |
|---|---|
| 公表日 | 2026年4月16日5:16 |
| 登録日 | 2026年4月17日4:11 |
| 最終更新日 | 2026年4月21日5:10 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:grafana:pyroscope:*:*:*:*:*:*:*:* | 1.15.2 | ||||
| cpe:2.3:a:grafana:pyroscope:1.16.0:*:*:*:*:*:*:* | |||||