CVE-2021-43798

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Grafana Path Traversal Vulnerability

Beschreibung

CVE-2021-43798 ist eine schwerwiegende Path-Traversal-Schwachstelle in Grafana, der weit verbreiteten Open-Source-Plattform fuer Monitoring und Observability. Die Sicherheitsluecke ermoeglicht es nicht authentifizierten Angreifern, ueber manipulierte URL-Pfade auf beliebige lokale Dateien des Servers zuzugreifen. Betroffen sind die Grafana-Versionen 8.0.0-beta1 bis 8.3.0 (ausgenommen gepatchte Versionen). Mit einem CVSS-Score von 7.5 (HIGH) und einer EPSS-Wahrscheinlichkeit von 94,44 % (100. Perzentil) gehoert diese Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken ueberhaupt. Sie ist im CISA KEV-Katalog gelistet.

KEV-Informationen

Hersteller
Grafana Labs
Produkt
Grafana
Hinzugefügt am
9. Oktober 2025
Fälligkeitsdatum
30. Oktober 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
grafanagrafana>= 8.0.1, < 8.0.7; >= 8.1.0, < 8.1.8; >= 8.2.0, < 8.2.7; 8.0.0; 8.3.0

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)

CWE-22 beschreibt eine Schwachstelle, bei der eine Anwendung Benutzereingaben in Dateipfaden nicht ausreichend validiert, sodass ein Angreifer durch Sequenzen wie ../ aus dem vorgesehenen Verzeichnis ausbrechen und auf beliebige Dateien im Dateisystem zugreifen kann. Im Fall von CVE-2021-43798 wird der URL-Pfad zu installierten Grafana-Plugins als Dateisystemzugriff interpretiert, ohne dass Path-Traversal-Sequenzen gefiltert werden. Dies ermoeglicht das Auslesen sensibler Konfigurationsdateien, Zugangsdaten und anderer geschuetzter Daten.

Mehr erfahren zu CWE-22

Auswirkungsanalyse

Die Auswirkungen von CVE-2021-43798 konzentrieren sich auf die Vertraulichkeit, die mit HIGH bewertet ist. Ein Angreifer kann saemtliche Dateien auf dem Grafana-Server lesen, auf die der Grafana-Prozess Zugriff hat. Dies umfasst typischerweise die Grafana-Konfigurationsdatei (grafana.ini) mit Datenbank-Zugangsdaten, API-Schluesseln und LDAP-Bindungskennwoertern, die SQLite-Datenbank mit Benutzerkonten und gespeicherten Zugangsdaten, SSH-Schluessel und TLS-Zertifikate sowie Betriebssystem-Dateien wie /etc/passwd und /etc/shadow. Obwohl Integritaet und Verfuegbarkeit formal nicht direkt betroffen sind (Bewertung NONE), koennen die erbeuteten Zugangsdaten als Ausgangspunkt fuer weitergehende Angriffe dienen, die auch diese Schutzziele gefaehrden. Die EPSS-Bewertung von 94,44 % im 100. Perzentil ist die hoechste moegliche Einschaetzung und bedeutet, dass praktisch sicher davon auszugehen ist, dass diese Schwachstelle aktiv und massiv ausgenutzt wird. Die KEV-Listung mit Frist bis zum 30.10.2025 bestaetigt dies. Der Ransomware-Status ist als Unknown klassifiziert, doch die exfiltrierten Zugangsdaten koennen Folgeangriffe einschliesslich Ransomware ermoeglichen.

Exploit-Reifegrad

CVE-2021-43798 weist eine extrem hohe Exploit-Reife auf. Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 30.10.2025) und hat mit 94,44 % die hoechste moegliche EPSS-Bewertung (100. Perzentil). Zahlreiche oeffentliche Exploits sind verfuegbar, darunter ein detaillierter Exploit auf Packet Storm Security. Die Schwachstelle wurde urspruenglich als 0-Day entdeckt und von Grafana Labs in einem Blog-Beitrag dokumentiert. Patches und ein Security Advisory sind auf GitHub verfuegbar. Die Schwachstelle ist trivial auszunutzen -- ein einfacher HTTP-Request genuegt -- und erfordert keinerlei Authentifizierung, was sie zu einem bevorzugten Ziel automatisierter Scanner und Angriffswerkzeuge macht. Der Ransomware-Missbrauch ist nicht bestaetigt, jedoch hochwahrscheinlich als Einstiegspunkt fuer weitergehende Angriffe.

Behebung

  1. Grafana umgehend aktualisieren: Aktualisieren Sie Grafana auf eine gepatchte Version: mindestens 8.0.7, 8.1.8, 8.2.7 oder eine Version neuer als 8.3.0. Pruefen Sie das offizielle Security Advisory auf GitHub fuer die empfohlene Zielversion.

  2. Zugangsdaten rotieren: Da die Schwachstelle das Auslesen von Konfigurationsdateien ermoeglicht, muessen nach dem Patchen saemtliche in der Grafana-Konfiguration gespeicherten Zugangsdaten geaendert werden. Dies umfasst Datenbank-Passwoerter, API-Schluessel, LDAP-Bindungskennwoerter, SMTP-Zugangsdaten und alle in Datasource-Konfigurationen hinterlegten Credentials.

  3. Reverse Proxy als Schutzschicht einsetzen: Platzieren Sie einen Reverse Proxy (nginx, Apache, Traefik) vor Grafana und konfigurieren Sie URL-Filterregeln, die Path-Traversal-Sequenzen (../, %2e%2e/) in Anfragen blockieren. Dies bietet eine zusaetzliche Verteidigungsschicht unabhaengig vom Patch-Status.

  4. Netzwerkzugang einschraenken: Stellen Sie sicher, dass Grafana-Instanzen nicht direkt aus dem Internet erreichbar sind. Verwenden Sie Firewall-Regeln und VPN-Zugang, um den Zugriff auf autorisierte Netzwerke zu beschraenken. Grafana Cloud war zu keinem Zeitpunkt betroffen.

  5. Forensische Analyse durchfuehren: Ueberpruefen Sie die Zugriffsprotokolle des Webservers auf verdaechtige Anfragen mit Path-Traversal-Mustern (../), insbesondere an den Plugin-Pfaden (/public/plugins/). Wenn verdaechtige Zugriffe gefunden werden, gehen Sie von einer Kompromittierung aus und leiten Sie entsprechende Incident-Response-Massnahmen ein.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N ergibt einen Score von 7.5 (HIGH). Die Metriken im Detail: Angriffsvektor (AV:N) -- der Angriff erfolgt ueber das Netzwerk via HTTP-Anfragen. Angriffskomplexitaet (AC:L) -- die Ausnutzung ist trivial und erfordert nur einen einzigen HTTP-Request. Erforderliche Berechtigungen (PR:N) -- keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N) -- keine Mitwirkung eines Benutzers noetig. Scope (S:U) -- Auswirkungen beschraenkt auf die verwundbare Komponente. Vertraulichkeit (C:H) -- vollstaendiger Lesezugriff auf lokale Dateien. Integritaet (I:N) und Verfuegbarkeit (A:N) -- nicht direkt betroffen. Der verwundbare URL-Pfad lautet <grafana_host_url>/public/plugins//, wobei die ID eines beliebigen installierten Plugins ist (z.B. grafana-clock-panel, alertlist). Grafana-Versionen 8.0.0-beta1 bis 8.3.0 interpretieren den Pfad nach der Plugin-ID als Dateisystemzugriff, ohne Path-Traversal-Sequenzen zu filtern. Ein Angreifer kann durch Anhaengen von ../../../../../../../etc/passwd an den Plugin-Pfad beliebige Dateien auslesen. Der Fix im Commit c798c0e9 fuegt eine Validierung des Dateipfads hinzu, die sicherstellt, dass nur Dateien innerhalb des Plugin-Verzeichnisses ausgeliefert werden.

Häufig gestellte Fragen

Was ist CVE-2021-43798 und wie wird sie ausgenutzt?

CVE-2021-43798 ist eine Path-Traversal-Schwachstelle in Grafana, die es Angreifern ermoeglicht, durch manipulierte URL-Pfade beliebige Dateien vom Server zu lesen. Die Ausnutzung ist trivial: Ein einziger HTTP-Request an den Plugin-Pfad mit angehaengten ../-Sequenzen genuegt, um Dateien wie /etc/passwd oder die Grafana-Konfiguration auszulesen.

Ist meine Grafana-Instanz betroffen?

Betroffen sind Grafana-Versionen 8.0.0-beta1 bis 8.3.0, sofern sie nicht auf eine gepatchte Version (8.0.7, 8.1.8, 8.2.7 oder neuer als 8.3.0) aktualisiert wurden. Grafana Cloud war zu keinem Zeitpunkt betroffen. Pruefen Sie Ihre installierte Version ueber die Grafana-Oberflaeche oder den Befehl grafana-server -v.

Warum hat diese Schwachstelle eine EPSS von 94 %?

Die EPSS-Bewertung von 94,44 % (100. Perzentil) spiegelt wider, dass CVE-2021-43798 eine der am haeufigsten ausgenutzten Schwachstellen weltweit ist. Die Kombination aus trivialer Ausnutzung, fehlender Authentifizierungsanforderung und der weiten Verbreitung von Grafana macht sie zu einem bevorzugten Ziel automatisierter Angriffstools.

Reicht ein Update aus oder muss ich weitere Massnahmen ergreifen?

Ein Update allein reicht nicht aus. Da die Schwachstelle das Lesen von Konfigurationsdateien ermoeglicht, muessen nach dem Patchen alle in der Grafana-Konfiguration gespeicherten Zugangsdaten (Datenbank-Passwoerter, API-Schluessel, LDAP-Credentials) rotiert werden. Pruefen Sie zusaetzlich die Server-Logs auf Anzeichen einer bereits erfolgten Ausnutzung.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score88.85%
EPSS-Perzentil99.8%

Daten

Veröffentlicht7. Dezember 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.