„`html
Zusammenfassung
CVE-2026-42129 beschreibt eine Path-Traversal-Sicherheitslücke im callResource-Handler des Loki-Datasource-Plugins. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit Viewer-Rolle, die Ressourcen-Sandbox des Plugins zu umgehen und auf administrative Loki-Endpoints zuzugreifen. Dies führt zur unbefugten Offenlegung sensibler Backend-Konfigurationen und interner Service-Informationen.
Betroffene Systeme
Die Vulnerability betrifft verschiedene Versionen des Loki-Datasource-Plugins. Grafana-Installationen mit aktiviertem Loki-Plugin und Benutzern, denen die Viewer-Rolle zugewiesen ist, sind gefährdet. Besonders kritisch sind Produktionsumgebungen mit erweiterten Loki-Deployments.
Technische Details
Die Schwachstelle existiert im callResource-Handler, der normalerweise Zugriffe auf Plugin-Ressourcen einschränken soll. Durch manipulierte Path-Parameter können Authentifizierte die Sandbox verlassen und direkt auf administrative Endpoints zugreifen:
- /config – Loki-Konfigurationsdaten
- /services – Service-Informationen und Abhängigkeiten
- /ready – Service-Status und interne Metriken
Ein Angreifer kann beispielsweise durch Pfad-Traversal-Sequenzen (../ oder ähnliche) die Validierungsmechanismen umgehen. Dies ermöglicht den Abruf vertraulicher Informationen ohne eskalierte Berechtigungen.
Empfohlene Massnahmen
- Sofortmassnahmen: Einschränkung des Viewer-Rollenzugriffs auf vertrauenswürdige Benutzer; Deaktivierung des Loki-Plugins bei Nicht-Verwendung
- Monitoring: Logs auf verdächtige callResource-Anfragen prüfen
- Patches abwarten: Regelmässig auf Updates des Datasource-Plugins prüfen
- Netzwerk-Isolation: Loki-Endpoints durch Firewall-Regeln zusätzlich schützen
Bewertung
CVSS 7.7 (High): Die Vulnerability ermöglicht unbefugten Informationszugriff durch authentifizierte, unprivilegierte Benutzer. Das Fehlen eines verfügbaren Patches erhöht die Kritikalität. Sollte prioritär adressiert werden.
„`