« Volver al listado

CVE-2026-33375

Estado: AnalizadaMedia (6.5)—

The Grafana MSSQL data source plugin contains a logic flaw that allows a low-privileged user (Viewer) to bypass API restrictions and trigger a catastrophic Out-Of-Memory (OOM) memory exhaustion, crashing the host container.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-33375",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-33375",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-03-27T14:39:23.654250Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security@grafana.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security@grafana.com",
      "affectedData": [
        {
          "vendor": "Grafana",
          "product": "Grafana OSS",
          "versions": [
            {
              "status": "affected",
              "version": "11.6.0",
              "lessThan": "11.6.14+security-01",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "12.1.0",
              "lessThan": "12.1.10+security-01",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "12.2.0",
              "lessThan": "12.2.8+security-01",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "12.3.0",
              "lessThan": "12.3.6+security-01",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "12.4.0",
              "lessThan": "12.4.2",
              "versionType": "semver"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2026-03-26T21:17:05.573",
  "references": [
    {
      "url": "https://grafana.com/security/security-advisories/cve-2026-33375",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "security@grafana.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "description": [
        {
          "lang": "en",
          "value": "CWE-400"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "The Grafana MSSQL data source plugin contains a logic flaw that allows a low-privileged user (Viewer) to bypass API restrictions and trigger a catastrophic Out-Of-Memory (OOM) memory exhaustion, crashing the host container."
    },
    {
      "lang": "es",
      "value": "El plugin de fuente de datos de Grafana MSSQL contiene un fallo lógico que permite a un usuario con pocos privilegios (Visor) eludir las restricciones de la API y desencadenar un agotamiento catastrófico de la memoria por Out-Of-Memory (OOM), lo que provoca la caída del contenedor anfitrión."
    }
  ],
  "lastModified": "2026-06-17T13:20:16.357",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D46EB6A0-D0D1-4209-B7B5-3BACD4ADAF9F",
              "versionEndExcluding": "11.6.14",
              "versionStartIncluding": "11.6.0"
            },
            {
              "criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C0016311-847E-438D-A1C7-B03005867EAF",
              "versionEndExcluding": "12.1.10",
              "versionStartIncluding": "12.1.0"
            },
            {
              "criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "96AAB185-6025-4B8F-A07E-CABD00DDC295",
              "versionEndExcluding": "12.2.8",
              "versionStartIncluding": "12.2.0"
            },
            {
              "criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "581CC6E2-4E52-4E13-804B-8D944BA03D15",
              "versionEndExcluding": "12.3.6",
              "versionStartIncluding": "12.3.0"
            },
            {
              "criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A699040D-CF1F-474F-A01D-49C6E62C026B",
              "versionEndExcluding": "12.4.2",
              "versionStartIncluding": "12.4.0"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security@grafana.com"
}