Сообщить об инциденте
Сообщить об инциденте
Уязвимость обхода аутентификации в Grafana OnCall (CVE-2026-63087)

Статьи

Назад

Уязвимость обхода аутентификации в Grafana OnCall (CVE-2026-63087)

Исследование
ЭД
CVE-2026-63087 — это критическая уязвимость в системе управления оповещениями Grafana OnCall. Она позволяет удалённым злоумышленникам обойти аутентификацию и получить полный контроль над сервером.

Эксплуатация уязвимостей веб-приложений (T1190) с целью обхода аутентификации представляет серьёзную угрозу целостности и конфиденциальности системы. В этих условиях эффективный мониторинг инфраструктуры становится ключевым механизмом своевременного обнаружения и нейтрализации атак. Скомпрометированный токен, связанный с отсутствием механизмов аутентификации для доверенного плагина, может привести к отказу в обслуживании (DoS) и/или полной компрометации узла, что делает уязвимость крайне опасной.

Коротко о продукте

Grafana OnCall — это инструмент для управления дежурствами, маршрутизации и отправки уведомлений об инцидентах инженерным командам. Он собирает алерты из систем мониторинга вроде Prometheus, Zabbix или Grafana и передаёт их дежурным специалистам через Telegram, Slack, звонки или SMS.

Критическая уязвимость (CVE-2026-63087)

CVE-2026-63087 получила 9.8 баллов по шкале CVSS 3.1 и классифицируется как критическая. Уязвимость заключается в отсутствии механизма аутентификации внутреннего API-эндпоинта /api/internal/v1/plugin/v2/install/, предназначенного для первичной настройки связей между движком OnCall и плагином Grafana, что позволяет получить токен аутентификации.

Для эксплуатации уязвимости неаутентифицированный злоумышленник должен отправить специально сформированный POST-запрос, содержащий в теле небольшой JSON-документ с двумя параметрами: stack_id=5 и org_id=100, которые определены в исходном коде по умолчанию. Внедрение данной полезной нагрузки вызовет состояние отказа в обслуживании из-за отзыва всех легитимных токенов плагина, а также позволит атакующему получить валидный PluginAuthToken в открытом виде.

После получения токена злоумышленник может:

  • создать нового пользователя-администратора, используя специальный заголовок X-Oncall-User-Context с ролью Admin;
  • от имени нового админа выпустить новый публичный API-токен, который сохранится при любых попытках переустановки плагина;
  • создать интеграции OnCall и Webhook.

Данный недостаток затрагивает Grafana OnCall до версии 1.16.11 включительно.

Меры противодействия

  • Использовать Grafana Cloud IRM в связи с прекращением поддержки и архивацией Grafana OnCall OSS (с 24 марта 2026 года).

  • Индикаторы компрометации и правила обнаружения данной CVE можно найти на AM Threat Intelligence Portal


Все публикации