
Grafana Labs ha publicado una actualización de seguridad crítica para abordar múltiples vulnerabilidades en su plugin Image Renderer y en el Synthetic Monitoring Agent. Estas fallas, identificadas en el motor V8 de Chromium, podrían permitir a atacantes remotos ejecutar código arbitrario en entornos afectados mediante páginas HTML.
CVE-2025-5959 – Permite ejecución remota de código dentro de un sandbox mediante una página HTML maliciosa.
CVE-2025-6554 – Esta vulnerabilidad permite a atacantes remotos realizar operaciones de lectura y escritura arbitrarias en la memoria mediante páginas HTML especialmente diseñadas, lo que puede conducir a la ejecución de código malicioso en el sistema afectado.
CVE-2025-6191 – Permite que un atacante remoto, mediante una página HTML, acceda a áreas de memoria fuera de los límites permitidos, lo que podría conducir a la ejecución de código arbitrario.
CVE-2025-6192 – Esta vulnerabilidad permite que un atacante remoto, mediante una página HTML especialmente diseñada, provoque una corrupción de memoria en el heap. Esto puede llevar a la ejecución arbitraria de código dentro del contexto del navegador afectado.
Productos y versiones afectadas
Producto | Versión afectada | Solución |
---|---|---|
Grafana Image Renderer | Todas las versiones anteriores a la 3.12.9 | Actualizar a la versión 3.12.9 |
Synthetic Monitoring Agent | Todas las versiones anteriores a la 0.38.3 | Actualizar a la versión 0.38.3 |
Recomendaciones
- Actualizar inmediatamente el plugin Image Renderer y el Synthetic Monitoring Agent a las versiones más recientes.
- Revisar las configuraciones de seguridad y restringir el acceso a los componentes afectados.
- Monitorear los sistemas en busca de actividades sospechosas o intentos de explotación.
- Implementar políticas de seguridad que limiten la ejecución de código no autorizado.
Referencias
- https://grafana.com/blog/2025/07/02/grafana-security-update-critical-severity-security-release-for-cve-2025-5959-cve-2025-6554-cve-2025-6191-and-cve-2025-6192-in-grafana-image-renderer-plugin-and-synthetic-monitoring-agent/
- https://hub.docker.com/layers/grafana/synthetic-monitoring-agent/v0.38.3-browser/images/sha256-3e370e303e6728d0c06ea95cf9765c789ff47c975ca197a517097f8fc1c090aa
- https://github.com/grafana/synthetic-monitoring-agent/releases/tag/v0.38.3
- https://www.bleepingcomputer.com/news/security/grafana-releases-critical-security-update-for-image-renderer-plugin/