Критическая уязвимость в Grafana OnCall позволяет выполнить произвольный код удалённо

vulnerability

Отсутствие аутентификации для критического эндпоинта в системе управления оповещениями Grafana OnCall открывает возможность удалённого выполнения произвольного кода и отказа в обслуживании. Разработчики уже выпустили исправление, закрывающее эту брешь. Уязвимость, зафиксированная в Банке данных угроз информации под номером BDU:2026-09904 и получившая идентификатор CVE-2026-63087, затрагивает все версии Grafana OnCall до 1.16.11 включительно. Проблема классифицируется как CWE-306 - отсутствие аутентификации для критичной функции. Согласно бюллетеню производителя, уязвимость имеет базовый вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, что соответствует оценке 9,8 - критический уровень опасности.

Детали уязвимости

Суть проблемы кроется в одном из API-эндпоинтов, используемых для установки плагинов. Этот эндпоинт не проверяет подлинность запросов, что позволяет любому удалённому атакующему отправить специально сформированный POST-запрос и либо вызвать отказ в обслуживании, либо выполнить произвольный код. Как отмечается в аналитической заметке VulnCheck, эксплойт для этой уязвимости уже опубликован в открытом доступе, что делает её особенно опасной для необновлённых систем.

Grafana OnCall - это популярное решение для управления оповещениями и инцидентами, которое используется командами DevOps и специалистами по сопровождению критической инфраструктуры. Платформа интегрируется с основными мониторинговыми стеками (Prometheus, Alertmanager, Grafana) и позволяет автоматизировать эскалацию уведомлений. Уязвимость в эндпоинте установки плагинов означает, что злоумышленник, получивший доступ к сети, где развёрнута система, может манипулировать токенами аутентификации и в конечном счёте получить полный контроль над сервером OnCall.

Вероятный сценарий эксплуатации включает отправку запроса на URL /api/v1/plugin/install без каких-либо идентификаторов сессии или ключей. В ответ сервер может вернуть действительный токен или выполнить команду, переданную в теле запроса. После этого атакующий способен добавлять собственных пользователей, читать историю инцидентов, изменять конфигурацию или полностью вывести систему из строя. В случае успешной эксплуатации последствия могут быть серьёзными: парализация процессов управления инцидентами, утечка данных об инфраструктуре компании, а также компрометация смежных систем, с которыми OnCall интегрируется через токены. Поскольку продукт часто работает с привилегированными доступами к облачным API и системам мониторинга, получение контроля над ним может дать атакующему плацдарм для бокового перемещения внутри сети организации.

В качестве временной меры защиты до применения патча администраторам рекомендуется ограничить доступ к веб-интерфейсу Grafana OnCall по IP-адресам и использовать межсетевые экраны, блокирующие неавторизованные POST-запросы к эндпоинтам установки плагинов. Однако производитель настаивает на немедленном обновлении, поскольку только оно полностью устраняет вектор атаки.

Обновление доступно для Grafana OnCall версии 1.16.11 и выше. Пользователям облачной версии SaaS-продукта не требуется предпринимать дополнительных действий - исправление уже применено на стороне платформы. Для самоуправляемых инсталляций необходимо скачать новый релиз с официального репозитория и выполнить обновление согласно документации.

Факт наличия публичного эксплойта означает, что злоумышленники могут активно сканировать интернет в поисках уязвимых экземпляров OnCall. Организациям, использующим эту систему, стоит провести аудит версий и как можно скорее установить патч, чтобы снизить риск компрометации. Ситуация также напоминает о важности строгого контроля доступа к управляющим API и внедрения механизмов аутентификации по умолчанию для всех чувствительных эндпоинтов.

Ссылки

Комментарии: 0