CVE-2021-39226

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Grafana Authentication Bypass Vulnerability

Beschreibung

CVE-2021-39226 ist eine Authentifizierungs-Bypass-Schwachstelle in Grafana, der weit verbreiteten Open-Source-Analyse- und Überwachungsplattform, die es sowohl authentifizierten als auch nicht authentifizierten Benutzern ermöglicht, alle Snapshot-Daten einzusehen und zu löschen. Die Schwachstelle legt die Snapshot-API-Endpunkte für unbefugten Zugriff offen, was potenziell zum vollständigen Verlust von Dashboard-Snapshot-Daten führen kann. Grafana wird in Unternehmensumgebungen umfassend für Infrastrukturüberwachung und Observability eingesetzt. Die CISA hat CVE-2021-39226 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,3 % (99. Perzentil) ist die Ausnutzung bei exponierten Instanzen nahezu sicher.

KEV-Informationen

Hersteller
Grafana Labs
Produkt
Grafana
Hinzugefügt am
25. August 2022
Fälligkeitsdatum
15. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
grafanagrafana< 7.5.11; >= 8.0.0, < 8.1.6
fedoraprojectfedora34; 35

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.3
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Referenzen

Schwachstellentyp

CWE-287: Unzureichende Authentifizierung

CVE-2021-39226 nutzt eine Schwäche bei der Authentifizierung in Grafanas Snapshot-API aus, bei der die für das Anzeigen und Löschen von Snapshot-Daten verantwortlichen Endpunkte die Authentifizierungsanforderungen nicht ordnungsgemäß durchsetzen. Dies ermöglicht sowohl nicht authentifizierten Benutzern als auch Benutzern mit niedrigen Berechtigungen den Zugriff auf API-Endpunkte, die administrative Zugangsdaten erfordern sollten.

Mehr erfahren: CWE-287 — Unzureichende Authentifizierung

Auswirkungsanalyse

CVE-2021-39226 stellt ein erhebliches Risiko für Organisationen dar, die Grafana für Überwachung und Analyse einsetzen. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Ein Angreifer kann alle Snapshot-Daten einsehen, die sensible Betriebsinformationen, Leistungsmetriken und Infrastrukturdetails enthalten können, die den Technologie-Stack und die Architektur der Organisation offenlegen. Die Möglichkeit, Snapshots zu löschen, kann wertvolle Überwachungsdaten und Prüfpfade zerstören. Obwohl die Schwachstelle keine direkte Codeausführung ermöglicht, kann die Informationsoffenlegung weitere Angriffe gegen die überwachte Infrastruktur informieren. Mit einem EPSS-Score von 94,3 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2021-39226 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,3 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Grafana veröffentlichte im Oktober 2021 eine kritische Sicherheitsfix-Ankündigung, und öffentliche Exploit-Informationen sind seitdem verfügbar. Der Exploit ist unkompliziert und erfordert lediglich nicht authentifizierte HTTP-Anfragen an die Snapshot-API-Endpunkte. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert.

Behebung

  1. Grafana sofort aktualisieren: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen anwenden. Auf Grafana 7.5.11, 8.1.6 oder höher aktualisieren, die den Authentifizierungs-Bypass wie im Grafana-Sicherheitsblogpost dokumentiert beheben.
  2. Zugriff auf die Grafana-Snapshot-API einschränken: Als Zwischenmaßnahme einen Reverse-Proxy konfigurieren, um nicht authentifizierten Zugriff auf die Snapshot-API-Endpunkte (/api/snapshots und verwandte Pfade) zu blockieren.
  3. Snapshot-Daten auf unbefugten Zugriff prüfen: Grafana-Zugriffsprotokolle auf Anzeichen unbefugten Snapshot-Zugriffs oder unbefugter Löschungen überprüfen. Gelöschte Snapshots aus Backups wiederherstellen, falls verfügbar.
  4. Grafana-Netzwerkexposition begrenzen: Sicherstellen, dass die Grafana-Weboberfläche nicht direkt dem öffentlichen Internet ausgesetzt ist. Grafana hinter einem VPN oder Authentifizierungs-Proxy platzieren.
  5. Überwachung für Grafana-API-Zugriff implementieren: Alerting auf Grafana-API-Zugriffsmuster einrichten, insbesondere für Massen-Snapshot-Zugriff oder Löschoperationen.

Technische Details

CVE-2021-39226 ist eine Authentifizierungs-Bypass-Schwachstelle in Grafanas Snapshot-API-Endpunkten. Grafanas Snapshot-Funktion ermöglicht Benutzern das Erstellen teilbarer, statischer Darstellungen von Dashboard-Panels zu einem bestimmten Zeitpunkt. Die Schwachstelle besteht, weil bestimmte API-Endpunkte im Zusammenhang mit der Snapshot-Verwaltung nicht ordnungsgemäß überprüfen, ob der anfragende Benutzer authentifiziert ist oder die entsprechenden Berechtigungen hat. Speziell können nicht authentifizierte Benutzer auf Endpunkte zugreifen, die Snapshots auflisten, anzeigen und löschen, indem sie direkte HTTP-Anfragen an die Grafana-API senden, ohne gültige Sitzungs-Zugangsdaten bereitzustellen. Die Authentifizierungsprüfung fehlt oder ist in den Snapshot-Handler-Funktionen fehlerhaft implementiert. Der Fix in Grafana 7.5.11 und 8.1.6 fügt ordnungsgemäße Authentifizierungsdurchsetzung zu allen Snapshot-API-Endpunkten hinzu.

Häufig gestellte Fragen

Wird CVE-2021-39226 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2021-39226 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 94,3 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Grafana-Instanzen hin. Es sind keine Ransomware-Kampagnen mit dieser Schwachstelle assoziiert.

Welche Produkte sind von CVE-2021-39226 betroffen?

CVE-2021-39226 betrifft Grafana-Versionen vor 7.5.11 und 8.1.6. Alle Grafana-Installationen, bei denen die Snapshot-Funktion von nicht vertrauenswürdigen Netzwerken aus zugänglich ist, sind für den Authentifizierungs-Bypass anfällig.

Wie behebe ich CVE-2021-39226?

Aktualisieren Sie Grafana auf Version 7.5.11, 8.1.6 oder höher. Als Zwischenmaßnahme den Zugriff auf die Snapshot-API-Endpunkte mittels Reverse-Proxy oder Netzwerk-Firewall einschränken. Sicherstellen, dass Grafana nicht direkt dem öffentlichen Internet ausgesetzt ist.

Wie schwerwiegend ist CVE-2021-39226?

CVE-2021-39226 ist ein kritischer Authentifizierungs-Bypass, der nicht authentifiziertes Anzeigen und Löschen aller Grafana-Snapshot-Daten ermöglicht. Mit einem EPSS-Score von 94,3 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Obwohl sie keine direkte Codeausführung ermöglicht, stellen die Informationsoffenlegung und die Datenzerstörungsfähigkeiten ein erhebliches operatives Risiko dar.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.93%
EPSS-Perzentil100.0%

Daten

Veröffentlicht5. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.