PT-2026-32579 · Unknown · Prometheus
CVE-2026-40179
·
Publicado
2026-04-13
·
Atualizado
2026-07-30
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Prometheus versões 3.0 até 3.5.1
Prometheus versões 3.6.0 até 3.11.1
Description
Existe cross-site scripting armazenado em múltiplos componentes da interface web do Prometheus, especificamente na Mantine UI e na antiga React UI. O problema ocorre porque nomes de métricas e valores de etiquetas são injetados no innerHTML sem a devida filtragem. Em ambas as interfaces, as dicas de ferramentas (tooltips) de gráficos na página Graph renderizam nomes de métricas contendo HTML ou JavaScript sem sanitização. Além disso, na antiga React UI, os resultados de pesquisa difusa do Metric Explorer utilizam
dangerouslySetInnerHTML sem filtragem, e as dicas de ferramentas de células de mapa de calor interpolam valores de etiqueta le sem sanitização. Como o Prometheus v3.x utiliza por padrão a validação de nomes de métricas e etiquetas em UTF-8, caracteres como <, >, e " são considerados válidos. Um invasor capaz de injetar métricas por meio de um alvo de coleta comprometido, gravação remota (remote write) ou endpoint de receptor OTLP pode executar JavaScript arbitrário no navegador de qualquer usuário que visualize a métrica na interface Graph. Isso pode permitir a exfiltração de configurações via '/api/v1/status/config', a exclusão de dados via '/api/v1/admin/tsdb/delete series' ou o desligamento do Prometheus via '/-/quit', dependendo das flags ativadas.Recommendations
Atualize o Prometheus versões 3.0 até 3.5.1 para a versão 3.5.2.
Atualize o Prometheus versões 3.6.0 até 3.11.1 para a versão 3.11.2.
Certifique-se de que o receptor de gravação remota (
--web.enable-remote-write-receiver) e o receptor OTLP (--web.enable-otlp-receiver) não estejam expostos a fontes não confiáveis.
Verifique se todos os alvos de coleta são confiáveis e não estão sob controle de invasores.
Evite habilitar endpoints de API de administração ou mutação, como --web.enable-admin-api ou --web.enable-lifecycle, em ambientes onde dados não confiáveis possam ser ingeridos.
Evite clicar em links não confiáveis, particularmente aqueles que contenham funções como label replace, pois eles podem gerar nomes e valores de etiquetas maliciosos.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prometheus