Veille sécuritéOutils & observabilité
P3Élevée
L’advisory GitHub de CVE-2026-42129 a été mis à jour dans la fenêtre. Le gestionnaire callResource du plugin de source Loki permet à un Viewer authentifié de sortir du périmètre de ressources prévu.
GrafanaLoki
IdentifiantCVE-2026-42129
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Analyse technique
La traversée de chemin dans callResource permet d’atteindre des endpoints d’administration Loki, notamment ceux exposant la configuration, l’état des services ou la disponibilité. Le défaut contourne l’isolation attendue du gestionnaire de ressources du plugin.
Impact, versions et correctif
VecteurRéseau, via le gestionnaire callResource de la source Loki.
PréconditionsCompte Grafana authentifié avec rôle Viewer et source de données Loki configurée.
ImpactDivulgation de configurations backend sensibles et d’informations de service internes de Loki.
Versions affectées>= 2.0.0-beta1 et < 11.6.15 ; >= 12.0.0 et < 12.2.9 ; >= 12.3.0 et < 12.3.7 ; >= 12.4.0 et < 12.4.4 ; >= 13.0.0 et < 13.0.2.
Version corrigée11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
EPSS0,44% · percentile 37,8%
Publication2026-06-22T15:30:43Z
Mise à jour2026-09-21T22:54:45Z
Action recommandée
Mettre à niveau Grafana sans délai vers une version corrigée. Réduire les accès Viewer aux organisations et tableaux de bord qui exposent la source Loki, et vérifier la sensibilité des informations de configuration du backend.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).