Grafana Labs hat kritische Sicherheitslücken geschlossen, darunter eine KI-spezifische Schwachstelle namens „GrafanaGhost“. Diese von Noma Security entdeckte Methode ermöglichte mittels Indirect Prompt Injection den lautlosen Abfluss sensibler Unternehmensdaten. Angreifer konnten bösartige Instruktionen in Datenquellen platzieren, die vom KI-Modell als legitime Anweisungen interpretiert wurden. Durch das Umgehen von Client-seitigen Validierungen mittels Protokoll-relativer URLs (//) konnten Dashboards dazu gebracht werden, Daten an externe Server zu exfiltrieren.
- Grafana hat die kritische KI-Lücke „GrafanaGhost“ geschlossen, die durch Prompt Injection den Abfluss sensibler Unternehmensdaten ermöglichte.
- Zusätzlich wurden zwei hochkritische Schwachstellen, darunter eine RCE-Lücke (CVSS 9.1) und eine DoS-Gefahr, erfolgreich gepatcht.
- Administratoren müssen umgehend updaten oder als Notfallmaßnahme das sqlExpressions-Feature in den Einstellungen deaktivieren.
Grafana ist als Observability-Plattform weltweit in tausenden Unternehmen im Einsatz. Am 25. März 2026 veröffentlichte Grafana Labs Patches für zwei hochgradig kritische Lücken: CVE-2026-27876 (CVSS 9.1), eine Remote-Code-Execution-Schwachstelle im sqlExpressions-Feature, und CVE-2026-27880, eine Denial-of-Service-Lücke durch unkontrollierten Speicherverbrauch. Das belgische CCB und internationale Sicherheitsbehörden warnen vor aktiver Ausnutzung. Die Cloud-Instanzen von Grafana wurden bereits Ende Februar 2026 automatisch abgesichert.
Für Unternehmen im DACH-Raum hat der potenzielle Datenabfluss über KI-Schnittstellen direkte Auswirkungen auf die DSGVO-Compliance, insbesondere hinsichtlich der Meldepflichten bei Datenpannen (Art. 33). Als Sofortmaßnahme ohne Patch wird empfohlen, das sqlExpressions-Feature in der grafana.ini zu deaktivieren. Zudem sollten Administratoren die Größe eingehender Payloads über Reverse Proxys wie Nginx oder Cloudflare limitieren, um Pufferüberläufe und Injektionen zu erschweren.
❓ Häufig gestellte Fragen
📚 Quellen
- Grafana Labs: Security Release: Fixes for CVE-2026-27876 and CVE-2026-27880
- Noma Security: GrafanaGhost: The Phantom Stealing Your Data
- CCB Belgium: Warning: RCE & Injection vulnerabilities in Grafana