Plataforma
other
Componente
business-links
Corregido en
2.4.1
CVE-2025-58746 describe una vulnerabilidad de elevación de privilegios en el panel Volkov Labs Business Links para Grafana. Esta vulnerabilidad permite a un atacante con privilegios de Editor escalar sus privilegios a Administrador, permitiéndole realizar acciones administrativas arbitrarias. La vulnerabilidad afecta a versiones de Volkov Labs Business Links anteriores o iguales a la 2.4.0, y se ha solucionado en la versión 2.4.0.
La explotación exitosa de esta vulnerabilidad permite a un atacante con privilegios de Editor obtener control administrativo completo sobre la instancia de Grafana. Esto significa que el atacante puede modificar la configuración, acceder a datos sensibles, crear o eliminar usuarios, e incluso comprometer la infraestructura subyacente. La inyección de JavaScript se realiza a través del campo [Layout] → [Link] → [URL], lo que facilita la explotación. Un atacante podría, por ejemplo, crear un dashboard falso que robe credenciales de usuarios con privilegios administrativos, o modificar la configuración de Grafana para redirigir el tráfico a un servidor malicioso. La severidad crítica de esta vulnerabilidad se debe al potencial de un impacto amplio y significativo en la seguridad de la infraestructura.
Esta vulnerabilidad ha sido publicada el 8 de septiembre de 2025. No se ha añadido a KEV en el momento de la redacción. La probabilidad de explotación es considerada media, dado que requiere privilegios de Editor y un conocimiento de la vulnerabilidad, pero la severidad crítica la convierte en un objetivo atractivo. No se han reportado públicamente pruebas de concepto (PoC) activas, pero la facilidad de explotación sugiere que podrían aparecer en breve.
Organizations using Volkov Labs Business Links within their Grafana dashboards are at risk, particularly those with multiple users granted Editor privileges. Shared hosting environments where multiple users share access to a single Grafana instance are especially vulnerable, as a compromised Editor account could impact the entire environment. Legacy configurations with outdated versions of Business Links are also at heightened risk.
• windows / supply-chain: Monitor PowerShell execution for suspicious JavaScript code related to Grafana configuration changes.
Get-Process | Where-Object {$_.ProcessName -like '*grafana*'} | Select-Object -ExpandProperty CommandLine• linux / server: Examine Grafana logs for unusual JavaScript execution patterns or attempts to modify administrative settings.
journalctl -u grafana -f | grep -i javascript• wordpress / composer / npm: N/A - This vulnerability does not directly affect WordPress, Composer, or npm. • database (mysql, redis, mongodb, postgresql): N/A - This vulnerability does not directly affect databases. • generic web: Monitor Grafana instance access logs for requests containing suspicious URL parameters or JavaScript code.
disclosure
Estado del Exploit
EPSS
0.04% (10% percentil)
CISA SSVC
Vector CVSS
La mitigación principal para CVE-2025-58746 es actualizar Volkov Labs Business Links a la versión 2.4.0 o superior. Si la actualización causa problemas de compatibilidad, considere realizar una copia de seguridad completa de la configuración de Grafana antes de la actualización. Como medida temporal, se puede restringir el acceso al campo [Layout] → [Link] → [URL] a usuarios con privilegios de Administrador, aunque esto puede afectar la funcionalidad del panel. Monitorear los logs de Grafana en busca de actividad sospechosa, como inyecciones de JavaScript, también puede ayudar a detectar y prevenir ataques. No se dispone de firmas Sigma o YARA específicas para esta vulnerabilidad, pero se recomienda implementar reglas de firewall o WAF que bloqueen la ejecución de código JavaScript no autorizado.
Actualice el plugin Volkov Labs Business Links a la versión 2.4.0 o superior. Esta versión contiene una corrección para la vulnerabilidad de escalada de privilegios. La actualización puede realizarse a través de la interfaz de administración de Grafana.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-58746 is a critical vulnerability in Volkov Labs Business Links for Grafana, allowing users with Editor privileges to escalate to Administrator and perform arbitrary actions via JavaScript injection.
You are affected if you are using Volkov Labs Business Links versions prior to 2.4.0 and have users with Editor privileges.
Upgrade Volkov Labs Business Links to version 2.4.0 or later to remediate the vulnerability. Consider restricting user permissions as a temporary workaround.
While no public exploits are currently known, the vulnerability's ease of exploitation suggests a high probability of exploitation.
Refer to the official Volkov Labs advisory for details and updates: [https://github.com/volkovlabs/business-links/security/advisories/GHSA-xxxx-xxxx-xxxx](Replace with actual advisory URL)
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.