Отсутствие аутентификации для критического эндпоинта в системе управления оповещениями Grafana OnCall открывает возможность удалённого выполнения произвольного кода и отказа в обслуживании. Разработчики уже выпустили исправление, закрывающее эту брешь. Уязвимость, зафиксированная в Банке данных угроз информации под номером BDU:2026-09904 и получившая идентификатор CVE-2026-63087, затрагивает все версии Grafana OnCall до 1.16.11 включительно. Проблема классифицируется как CWE-306 - отсутствие аутентификации для критичной функции. Согласно бюллетеню производителя, уязвимость имеет базовый вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, что соответствует оценке 9,8 - критический уровень опасности.
Детали уязвимости
Суть проблемы кроется в одном из API-эндпоинтов, используемых для установки плагинов. Этот эндпоинт не проверяет подлинность запросов, что позволяет любому удалённому атакующему отправить специально сформированный POST-запрос и либо вызвать отказ в обслуживании, либо выполнить произвольный код. Как отмечается в аналитической заметке VulnCheck, эксплойт для этой уязвимости уже опубликован в открытом доступе, что делает её особенно опасной для необновлённых систем.
Grafana OnCall - это популярное решение для управления оповещениями и инцидентами, которое используется командами DevOps и специалистами по сопровождению критической инфраструктуры. Платформа интегрируется с основными мониторинговыми стеками (Prometheus, Alertmanager, Grafana) и позволяет автоматизировать эскалацию уведомлений. Уязвимость в эндпоинте установки плагинов означает, что злоумышленник, получивший доступ к сети, где развёрнута система, может манипулировать токенами аутентификации и в конечном счёте получить полный контроль над сервером OnCall.
Вероятный сценарий эксплуатации включает отправку запроса на URL /api/v1/plugin/install без каких-либо идентификаторов сессии или ключей. В ответ сервер может вернуть действительный токен или выполнить команду, переданную в теле запроса. После этого атакующий способен добавлять собственных пользователей, читать историю инцидентов, изменять конфигурацию или полностью вывести систему из строя. В случае успешной эксплуатации последствия могут быть серьёзными: парализация процессов управления инцидентами, утечка данных об инфраструктуре компании, а также компрометация смежных систем, с которыми OnCall интегрируется через токены. Поскольку продукт часто работает с привилегированными доступами к облачным API и системам мониторинга, получение контроля над ним может дать атакующему плацдарм для бокового перемещения внутри сети организации.
В качестве временной меры защиты до применения патча администраторам рекомендуется ограничить доступ к веб-интерфейсу Grafana OnCall по IP-адресам и использовать межсетевые экраны, блокирующие неавторизованные POST-запросы к эндпоинтам установки плагинов. Однако производитель настаивает на немедленном обновлении, поскольку только оно полностью устраняет вектор атаки.
Обновление доступно для Grafana OnCall версии 1.16.11 и выше. Пользователям облачной версии SaaS-продукта не требуется предпринимать дополнительных действий - исправление уже применено на стороне платформы. Для самоуправляемых инсталляций необходимо скачать новый релиз с официального репозитория и выполнить обновление согласно документации.
Факт наличия публичного эксплойта означает, что злоумышленники могут активно сканировать интернет в поисках уязвимых экземпляров OnCall. Организациям, использующим эту систему, стоит провести аудит версий и как можно скорее установить патч, чтобы снизить риск компрометации. Ситуация также напоминает о важности строгого контроля доступа к управляющим API и внедрения механизмов аутентификации по умолчанию для всех чувствительных эндпоинтов.
Ссылки
- https://bdu.fstec.ru/vul/2026-09904
- https://www.cve.org/CVERecord?id=CVE-2026-63087
- https://www.vulncheck.com/advisories/grafana-oncall-unauthenticated-token-hijack-via-plugin-install-endpoint
- https://github.com/geo-chen/oss/blob/main/oncall.md