Outils & observabilité
-
CVE-2026-75511 : SSRF via les URL webhook des fournisseurs Chat de Novu, dont Grafana OnCall
P4 · Moyenne · CVE-2026-75511 — Novu corrige une SSRF dans ses fournisseurs de messagerie Chat. Des URL webhook contrôlées par un utilisateur authentifié peuvent être transmises à des requêtes HTTP sortantes sans passer par les contrôles centralisés de validation d’URL, notamment pour le fournisseu…
-
CVE-2026-83803 : exécution de code dans la fonctionnalité Relocation de Sentry
P3 · Élevée · CVE-2026-83803 — Sentry divulgue une vulnérabilité d’exécution de code affectant les déploiements self-hosted où la fonctionnalité Relocation est activée. Un utilisateur authentifié peut fournir une archive de relocalisation malveillante qui déclenche une désérialisation non sûre dans…
-
CVE-2026-89060 : fuite de Secrets inter-espaces dans multicluster-observability-addon
P3 · Élevée · CVE-2026-89060 — Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster géré peut référencer des ressources ClusterLogForwarder ou OpenTelemetryCollector ho…
-
CVE-2026-10601 : traversal dans les sources Tempo et Loki de Grafana
P4 · Moyenne · CVE-2026-10601 — L’advisory GitHub de CVE-2026-10601 a été substantiellement mis à jour dans la fenêtre. La construction d’URL des plugins de sources Tempo et Loki incorpore une entrée utilisateur dans le chemin sans neutralisation adéquate.
-
CVE-2026-42127 : DoS pré-authentification sur les requêtes de dashboards publics Grafana
P3 · Élevée · CVE-2026-42127 — L’advisory GitHub de CVE-2026-42127 a été mis à jour dans la fenêtre. Le point d’entrée de requêtes des dashboards publics traite des corps JSON sans limiter leur taille avant l’allocation mémoire.
-
CVE-2026-9029 : XSS stockée dans la couche XYZ Geomap de Grafana
P3 · Élevée · CVE-2026-9029 — L’advisory GitHub de CVE-2026-9029 a été mis à jour dans la fenêtre. Une XSS stockée affecte l’attribution de la couche XYZ dans le panneau Geomap de Grafana.
-
CVE-2026-42129 : traversal dans la source Loki de Grafana, divulgation interne
P3 · Élevée · CVE-2026-42129 — L’advisory GitHub de CVE-2026-42129 a été mis à jour dans la fenêtre. Le gestionnaire callResource du plugin de source Loki permet à un Viewer authentifié de sortir du périmètre de ressources prévu.