つみかさね

CVE-2026-27876

Critical(9.1)

CVE-2026-27876 — Grafana SQL Expressions経由リモートコード実行

公開日: 2026-04-01データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
GrafanaGrafana LabssqlExpressions有効時
CVEGrafanaRCESQLインジェクション

概要

Grafana の SQL Expressions 機能 と Enterprise プラグイン を 連鎖 させる こと で、リモート から 任意 コード 実行 に 至る 脆弱性 です。sqlExpressions フィーチャー トグル が 有効 な インスタンス のみ が 影響 を 受け ます が、この 機能 は Grafana OSS 版 にも 存在 する ため、全 ユーザー に アップデート が 推奨 されて います。

CVSS ベクトル

項目
CVSS スコア9.1(Critical)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル
ユーザー 関与不要
CWECWE-94(コード インジェクション)

影響 を 受ける ソフトウェア

製品影響 条件修正 バージョン
GrafanasqlExpressions フィーチャー トグル 有効時Advisory 参照

修正 バージョン と 回避策

  • Grafana の セキュリティ アドバイザリ に 記載 された 修正 バージョン へ の アップデート を 推奨
  • 暫定 対策 として sqlExpressions フィーチャー トグル を 無効 に する

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。