PT-2026-32579 · Unknown · Prometheus

CVE-2026-40179

·

Publicado

2026-04-13

·

Atualizado

2026-07-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Prometheus versões 3.0 até 3.5.1 Prometheus versões 3.6.0 até 3.11.1
Description Existe cross-site scripting armazenado em múltiplos componentes da interface web do Prometheus, especificamente na Mantine UI e na antiga React UI. O problema ocorre porque nomes de métricas e valores de etiquetas são injetados no innerHTML sem a devida filtragem. Em ambas as interfaces, as dicas de ferramentas (tooltips) de gráficos na página Graph renderizam nomes de métricas contendo HTML ou JavaScript sem sanitização. Além disso, na antiga React UI, os resultados de pesquisa difusa do Metric Explorer utilizam dangerouslySetInnerHTML sem filtragem, e as dicas de ferramentas de células de mapa de calor interpolam valores de etiqueta le sem sanitização. Como o Prometheus v3.x utiliza por padrão a validação de nomes de métricas e etiquetas em UTF-8, caracteres como <, >, e " são considerados válidos. Um invasor capaz de injetar métricas por meio de um alvo de coleta comprometido, gravação remota (remote write) ou endpoint de receptor OTLP pode executar JavaScript arbitrário no navegador de qualquer usuário que visualize a métrica na interface Graph. Isso pode permitir a exfiltração de configurações via '/api/v1/status/config', a exclusão de dados via '/api/v1/admin/tsdb/delete series' ou o desligamento do Prometheus via '/-/quit', dependendo das flags ativadas.
Recommendations Atualize o Prometheus versões 3.0 até 3.5.1 para a versão 3.5.2. Atualize o Prometheus versões 3.6.0 até 3.11.1 para a versão 3.11.2. Certifique-se de que o receptor de gravação remota (--web.enable-remote-write-receiver) e o receptor OTLP (--web.enable-otlp-receiver) não estejam expostos a fontes não confiáveis. Verifique se todos os alvos de coleta são confiáveis e não estão sob controle de invasores. Evite habilitar endpoints de API de administração ou mutação, como --web.enable-admin-api ou --web.enable-lifecycle, em ambientes onde dados não confiáveis possam ser ingeridos. Evite clicar em links não confiáveis, particularmente aqueles que contenham funções como label replace, pois eles podem gerar nomes e valores de etiquetas maliciosos.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PROMETHEUS-2026-40179
CLEANSTART-2026-AP95632
CLEANSTART-2026-AX33738
CLEANSTART-2026-BA41349
CLEANSTART-2026-BJ92729
CLEANSTART-2026-BM12601
CLEANSTART-2026-BX78383
CLEANSTART-2026-GZ11549
CLEANSTART-2026-IT06487
CLEANSTART-2026-JF61842
CLEANSTART-2026-KZ96078
CLEANSTART-2026-LY44407
CLEANSTART-2026-MJ39387
CLEANSTART-2026-MP82813
CLEANSTART-2026-MR08661
CLEANSTART-2026-MV81821
CLEANSTART-2026-NU38786
CLEANSTART-2026-OF83437
CLEANSTART-2026-OX06093
CLEANSTART-2026-PM88731
CLEANSTART-2026-QI02196
CLEANSTART-2026-QS87161
CLEANSTART-2026-QU83011
CLEANSTART-2026-SE34232
CLEANSTART-2026-SM80424
CLEANSTART-2026-TL66481
CLEANSTART-2026-TO13966
CLEANSTART-2026-UO11850
CLEANSTART-2026-VV82680
CLEANSTART-2026-XS03563
CVE-2026-40179
GHSA-VFFH-X6R8-XX99
GO-2026-5662
OPENSUSE-SU-2026:10607-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:2243-1
SUSE-SU-2026:2265-1
SUSE-SU-2026:2768-1
SUSE-SU-2026:2774-1

Produtos afetados

Prometheus