Sicherheitspatch Grafana: Angreifer können sensible Daten abgreifen

https://www.heise.de/rss/heise-atom.xml Hits: 68
Summary

Angreifer können Grafana ohne große Hürden attackieren und im Anschluss etwa auf Zugangsdaten zugreifen oder Konfigurationen verändern. Ein Sicherheitspatch ist verfügbar. Bislang gibt es seitens des Softwareherstellers keine Hinweise auf bereits laufende Attacken. Weiterlesen nach der Anzeige Grafana ist ein Open-Source-Visualisierungs- und Monitoring-Tool. Es verbindet sich mit verschiedenen Datenquellen (Datenbanken, Cloud-Services, Prometheus, Elasticsearch) und erstellt daraus Dashboards, Alerts und Reports. Typischerweise nutzen es Admins und DevOps-Teams zur Infrastruktur-Überwachung. Die Gefahr Wie aus einer Warnmeldung von GrafanaLabs hervorgeht, ist die Lücke (CVE-2026-28381) als „kritisch“ eingestuft. Dem Beitrag zufolge sind Grafana-Installationen mit aktivem Snowflake-Datasource-Connector von der Schwachstelle betroffen. Das konkrete Sicherheitsproblem ist, dass der Connector GET/PUT-Befehle akzeptiert, die Dateitransfers zwischen Grafana-Server und Snowflake-Host erlauben. Das sollte nicht möglich sein. Darüber können Angreifer dann etwa API-Schlüssel oder .env-Dateien mit Zugangsdaten auslesen. Damit ausgerüstet können sie sich dann weiter in Netzwerken und Systemen ausbreiten. Zusätzlich können sie durch die Manipulation von Dateien die Integrität gefährden. Damit eine solche Attacke klappt, muss ein Angreifer über Query-Zugriff verfügen. Dafür reicht ein normaler Nutzeraccount ohne Adminrechte aus. Die Kontrolle über ein solches Konto erlangen Angreifer etwa über Phishing. Sicherheitsupdate Weiterlesen nach der Anzeige Die Entwickler versichern, dass sie die Schwachstelle in Grafana 1.14.7 geschlossen haben. Alle vorigen Ausgaben sollen verwundbar sein. Die reparierte Version ist bereits seit Mai dieses Jahres verfügbar. Einem aktuellen Beitrag vom CERT Bund zufolge wurde die Warnmeldung zur Lücke aber erst kürzlich veröffentlicht. (des) Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 ...

First seen: 2026-07-21 10:23

Last seen: 2026-07-24 06:15