Статьи
Уязвимость обхода аутентификации в Grafana OnCall (CVE-2026-63087)
Эксплуатация уязвимостей веб-приложений (T1190) с целью обхода аутентификации представляет серьёзную угрозу целостности и конфиденциальности системы. В этих условиях эффективный мониторинг инфраструктуры становится ключевым механизмом своевременного обнаружения и нейтрализации атак. Скомпрометированный токен, связанный с отсутствием механизмов аутентификации для доверенного плагина, может привести к отказу в обслуживании (DoS) и/или полной компрометации узла, что делает уязвимость крайне опасной.
Коротко о продукте
Grafana OnCall — это инструмент для управления дежурствами, маршрутизации и отправки уведомлений об инцидентах инженерным командам. Он собирает алерты из систем мониторинга вроде Prometheus, Zabbix или Grafana и передаёт их дежурным специалистам через Telegram, Slack, звонки или SMS.
Критическая уязвимость (CVE-2026-63087)
CVE-2026-63087 получила 9.8 баллов по шкале CVSS 3.1 и классифицируется как критическая. Уязвимость заключается в отсутствии механизма аутентификации внутреннего API-эндпоинта /api/internal/v1/plugin/v2/install/, предназначенного для первичной настройки связей между движком OnCall и плагином Grafana, что позволяет получить токен аутентификации.
Для эксплуатации уязвимости неаутентифицированный злоумышленник должен отправить специально сформированный POST-запрос, содержащий в теле небольшой JSON-документ с двумя параметрами: stack_id=5 и org_id=100, которые определены в исходном коде по умолчанию. Внедрение данной полезной нагрузки вызовет состояние отказа в обслуживании из-за отзыва всех легитимных токенов плагина, а также позволит атакующему получить валидный PluginAuthToken в открытом виде.
После получения токена злоумышленник может:
- создать нового пользователя-администратора, используя специальный заголовок X-Oncall-User-Context с ролью Admin;
- от имени нового админа выпустить новый публичный API-токен, который сохранится при любых попытках переустановки плагина;
- создать интеграции OnCall и Webhook.
Данный недостаток затрагивает Grafana OnCall до версии 1.16.11 включительно.
Меры противодействия
-
Использовать Grafana Cloud IRM в связи с прекращением поддержки и архивацией Grafana OnCall OSS (с 24 марта 2026 года).
-
Индикаторы компрометации и правила обнаружения данной CVE можно найти на AM Threat Intelligence Portal