CVE-2026-10601 : traversal dans les sources Tempo et Loki de Grafana
Veille sécuritéOutils & observabilité
P4Moyenne

L’advisory GitHub de CVE-2026-10601 a été substantiellement mis à jour dans la fenêtre. La construction d’URL des plugins de sources Tempo et Loki incorpore une entrée utilisateur dans le chemin sans neutralisation adéquate.

GrafanaLokiTempo
IdentifiantCVE-2026-10601
EPSS0,3%
Exploitationnon connue / non déterminée
Correctif11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.

Analyse technique

Un utilisateur doté du rôle Viewer peut provoquer un parcours de chemin vers des endpoints backend non prévus. Selon la configuration, cela peut exposer des en-têtes configurés dans secureJsonData, retourner des réponses internes via Loki CallResource ou atteindre des actions d’administration Tempo.

Impact, versions et correctif

VecteurRéseau, via des requêtes authentifiées vers les plugins de sources de données Tempo ou Loki.
PréconditionsCompte Grafana authentifié avec le rôle Viewer et source Tempo ou Loki configurée.
ImpactExposition potentielle d’identifiants de source de données, divulgation de réponses internes et invocation possible d’actions d’administration sur le backend Tempo.
Versions affectées>= 2.0.0-beta1 et < 11.6.15 ; >= 12.0.0 et < 12.2.9 ; >= 12.3.0 et < 12.3.7 ; >= 12.4.0 et < 12.4.4 ; >= 13.0.0 et < 13.0.2.
Version corrigée11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
EPSS0,29% · percentile 21,3%
Publication2026-06-22T15:30:43Z
Mise à jour2026-09-21T23:03:35Z

Action recommandée

Mettre à niveau Grafana vers la version corrigée correspondant à la branche utilisée. Réexaminer les permissions Viewer et la nécessité des en-têtes sensibles configurés sur les sources Loki et Tempo.

Sources

Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).