Уязвимость в Grafana MCP Server позволяет направлять запросы на внутренние сервисы

Grafana

В Grafana MCP Server и связанном с ним компоненте mcp-grafana обнаружена уязвимость, которая дает возможность перенаправлять исходящие запросы на произвольные внутренние адреса. Проблема получила идентификатор CVE-2026-19516 и оценку 9,1 балла по шкале CVSS, что соответствует критическому уровню опасности. Причиной стала недостаточная проверка назначения запросов, формируемых через инструменты сервера.

Уязвимость CVE-2026-19516

Grafana MCP Server - это реализация протокола MCP (Model Context Protocol), предназначенная для интеграции платформы аналитики Grafana с приложениями на основе искусственного интеллекта. mcp-grafana выступает в роли посредника, который позволяет ИИ-моделям через стандартизированный интерфейс выполнять запросы к API Grafana. Уязвимость затрагивает обе версии продукта вплоть до 1.0.0 включительно.

Суть проблемы заключается в том, что заголовок запроса X-Grafana-URL, который может задать сам вызывающий, определяет адрес назначения для исходящих соединений. Кроме того, инструмент grafana_api_request позволяет выбирать HTTP-метод, путь и тело запроса. При этом разработчики не ограничили список допустимых адресов только тем экземпляром Grafana, который указан в конфигурации. В результате клиент MCP-сервера способен инициировать запросы к внутренним, loopback-адресам и link-local сетям, а также к метаданным облачных сервисов и получать их ответы.

Такая уязвимость относится к классу SSRF (Server-Side Request Forgery - подделка запроса на стороне сервера). В случае эксплуатации злоумышленник, имеющий доступ к инструментам mcp-grafana, может заставить сервер обратиться к внутренним ресурсам, которые обычно недоступны извне. Например, это могут быть служебные системы мониторинга, внутренние API-интерфейсы или сервисы управления конфигурацией. Особый интерес представляют метаданные облачных провайдеров, такие как Amazon Web Services или Google Cloud, где часто размещаются временные токены доступа. Чтение ответов на такие запросы может привести к компрометации учетных данных и дальнейшему проникновению в инфраструктуру.

Важно отметить, что это не первая проблема подобного рода для Grafana MCP. Предыдущее исправление, выпущенное для уязвимости CVE-2026-15583, предотвращало отправку сервисного токена на непредназначенные узлы, но не ограничивало сами адреса назначения. Таким образом, текущая ошибка стала следствием неполного устранения более ранней угрозы. Злоумышленник по-прежнему может выполнять запросы к произвольным внутренним хостам, однако теперь сервисный токен не будет передан постороннему адресату. Тем не менее это не снижает серьезность проблемы, поскольку доступ к внутренним сервисам сам по себе создает значительные риски.

Атака возможна только при наличии авторизованного доступа к mcp-grafana. В типичном сценарии MCP-сервер используется ИИ-ассистентом или другим приложением, которое имеет право вызывать инструменты. Если злоумышленник может влиять на запросы, формируемые этим приложением, он получает возможность использовать сервер в качестве прокси для обращения к внутренней сети. К примеру, вредоносная инструкция, отправленная чат-боту, может косвенно инициировать запрос к внутренней базе данных или панели управления.

Уязвимость затрагивает все версии продукта до выхода обновления, однако информация о конкретном патче, закрывающем CVE-2026-19516, в опубликованном бюллетене отсутствует. Разработчики Grafana уже реагировали на схожие угрозы, поэтому пользователям рекомендуется следить за обновлениями и устанавливать их сразу после появления. В качестве временных мер защиты стоит ограничить доступ к MCP-серверу на сетевом уровне, разрешив подключения только доверенным клиентам. Также полезно проверить конфигурацию инструмента grafana_api_request и исключить возможность использования произвольных заголовков.

Для организаций, которые используют Grafana MCP в своих внутренних процессах, важно оценить, какие именно системные компоненты доступны из сети, откуда работает MCP-сервер. Если сервер развернут в облачной среде, особое внимание следует уделить метаданным служб и настройкам сетевых политик. В частности, рекомендуется использовать группы безопасности и файрволы, чтобы заблокировать доступ к метаданным из подсети MCP-сервера, если это не противоречит архитектуре.

Проблема CVE-2026-19516 привлекает внимание к более широкой тенденции: протоколы интеграции ИИ-моделей с внешними системами становятся новым вектором атак на внутреннюю инфраструктуру. Подобные компоненты часто выполняют запросы на основе инструкций, сгенерированных алгоритмами, и разработчикам приходится учитывать, что эти инструкции могут содержать вредоносные данные. Недостаточная валидация адресов и параметров запросов превращает такие сервисы в инструмент для обхода сетевых периметров. Пользователям следует проявлять осторожность при развертывании MCP-серверов и регулярно проверять наличие обновлений безопасности.

Ссылки

Комментарии: 0