当前位置:
AIGC文章详情

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

源自139位全网作者

09:52

8 月 18 日,Grafana 官方一口气发了 5 个版本:13.2.0、13.1.4、13.0.7、12.4.9、12.3.11,四个分支同日打补丁,这在大版本节奏一向按部就班的 Grafana 这里并不多见。第二天(8 月 19 日),NVD 上挂出了对应漏洞 CVE-2026-17183,CVSS 3.1 评分 7.1,HIGH 级。NVD

有意思的是,我翻了一圈知乎和 B 站,中文社区最新的覆盖还停在 8 月 11 日的 13.1.3 安装教程,这个补丁和 13.2.0 本身几乎没人聊。知乎所以这篇不聊花活,就把三件事说清楚:这个漏洞跟谁有关、13.2 有哪些值得看的变化、自建用户该怎么升。

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

先说漏洞:CVE-2026-17183 是什么

官方对机制的描述翻译成人话:任何拥有"创建或编辑告警规则"权限的登录用户,可以把告警规则里的查询标记为服务端表达式(server-side expression),同时引用一个自己本来没权限查询的数据源 UID,从而绕过数据源层面的授权检查,读到 Grafana 已配置凭据能访问到的数据。NVD

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

注意两个关键词:

  • 不需要管理员权限。只要账号能编辑告警规则就行,CVSS 向量里是 PR:L(低权限),网络可达、无交互、利用复杂度低。

  • 泄露的是数据读取能力。机密性影响为高、完整性影响为低,也就是说它主要让你"越权看数据",不是直接接管实例。

单用户自娱自乐的家用实例,风险基本可以忽略——攻击者得先有一个你给的账号。但多用户的团队实例、给同事开过 Editor 权限的内网 Grafana,这个洞就是实打实的越权通道。

受影响范围:OSS 和 Enterprise 的 8.4.0 至最新修复版之前全部中招——8.4.0~12.3.10、12.4.0~12.4.8、13.0.0~13.0.6、13.1.0~13.1.3。换句话说,社区教程里现在最推荐的 13.1.3,恰好在受影响范围内。另一个容易被忽略的点:11.x、12.0~12.2 这些更老的分支没有等到补丁,官方只回移到了 12.3.11,还在这些版本上的只能跨版本升级,没有"原地打补丁"的选项。

13.2.0 本身:160 条变更里值得看的几个

13.2.0 的 changelog 有 160 条,我筛了一遍,对自建用户真正有影响的主要是这些:

必须先知道的一个破坏性变化:scripted dashboards 默认关闭了。 这个用 JS 脚本动态生成仪表盘的老机制从 v7 就标记了弃用,13.2 是动手的第一步:默认禁用,打开只会看到"功能已禁用"的提示。GitHub如果你们真的有历史包袱,把 `disableScriptedDashboards` 这个 feature toggle 设成 `false` 可以临时恢复,但这只是缓兵之计——官方已明确 Grafana 14 彻底移除。Grafana 官网升级前先在团队里问一句"谁还在用脚本仪表盘",比升完再排查省事得多。

对值班最友好的新功能:View panel 侧边栏(公开预览,默认开启)。 以前 Viewer 角色看一张挤了几十条线的图,只能干瞪眼——图例、堆叠这些选项都锁在编辑模式里。现在 View 模式直接给了一个控制面板:快速开关图例和堆叠,还有个 Fanout 功能,能把一张拥挤的图按 series 或 label 拆成一堆小图。半夜告警醒了,一眼看出是哪条线在作妖,这个设计是真懂值班的。不想用可以关 `grafana.viewPanelPane` 这个 toggle。

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

仪表盘编辑体验一批改进:查询变量编辑器重做(对话框式,预览在上方)、面板可多选后一键分组进行/标签页、面板阈值支持变量插值(实验性)、面板报错有了统一的错误与提示面板。首页也刷新了样式。Grafana 官方文档

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

Git Sync 继续加码:支持 GitHub Enterprise(Server 和 Cloud 都行)、commit 可以带作者信息、GitLab 和 BitBucket 的 webhook 也补上了。Grafana 官网从 13.1 主打的"可观测性即代码"看,Grafana 是想把仪表盘、告警规则全部收进 Git 工作流里,团队管理多实例的可以开始留意这条线。

一个对运维很实用的自查功能:Grafana 自身的分布式 trace 现在可以直接导出成文件。以前排查 Grafana 自己慢,还得为它单独搭一套 OTel Collector 加后端,现在导个文件就能分析。

数据源方面:Azure Monitor 支持了 Metrics Batch API(批量查询,减少被限流)、OpenSearch 加了索引选择器、Oracle 支持 Easy Connect Plus。告警这边在推进迁移到 Grafana Managed Alerting 的导入向导,通知 API 迁到 v1beta1,另外移除了 `alertingSaveStateCompressed` 这个 feature flag(算第二个破坏性变化,依赖它的注意)。还有个版本分化要清楚:Saved queries 这个功能是 GA 了,但只在 Enterprise 和 Grafana Cloud,OSS 用户这次没有份。Grafana 官方文档

升级决策表:你该升到哪个版本

Grafana 官方升级指南的说法是升级向后兼容,仪表盘和图表不会变化,同时建议有条件先在测试环境验证。Grafana 官方文档结合受影响范围,我把升级路径整理成这样:

你现在的版本

建议动作

13.1.x

求稳升 13.1.4(纯补丁);想吃新功能升 13.2.0

13.0.x

同理:13.0.7 或 13.2.0

12.4.x

12.4.9 或 13.2.0

12.3.x

12.3.11,这是这条线最后的补丁车

12.0~12.2、11.x 及更老

没有原地补丁,规划跨版本升级到 12.3.11+ 或 13.2

Grafana Cloud 用户

NVD 受影响清单只列了 OSS 和 Enterprise 自管版本,不用自己动手

升级前的动作清单,官方升级指南的要点浓缩版:

  1. 备份配置文件(deb/rpm 装的是 `/etc/grafana/grafana.ini`,二进制装的是 `custom.ini`);

  2. 备份 `data/` 目录,重点是 `grafana.db`(SQLite 数据库)和 `plugins/`,备份 SQLite 前先停服务;

  3. 有条件先在测试环境跑一遍,确认仪表盘和告警正常;

  4. 排查 scripted dashboards 和第三方插件兼容性,尤其社区/未签名插件;

  5. 用了告警状态压缩相关配置的,检查 `alertingSaveStateCompressed` flag 的依赖。

对大多数生产实例,我的建议是:先升到当前大版本的最新补丁(13.1.4/13.0.7/12.4.9/12.3.11)把漏洞堵上,13.2.0 的新功能在测试环境验证一周再上。13.2 是功能版本,首日补丁都没出全的情况下,生产环境没必要抢首发。

顺带聊聊背景:Grafana 正在往哪走

这次升级决策之外,最近社区里有两条值得留意的线。

一条是 AI。6 月 23 日发布的 v13.1,三大方向之一就是扩展 Grafana Assistant 支持的数据源。知乎8 月 10 日 InfoQ 发了篇《Grafana、Datadog、Splunk 等入局 AI》,说可观测性厂商的 AI 战已经开场。B 站上这两天也有人发 Grafana AI 助手帮值班排障的实测视频。哔哩哔哩方向很热,但对自建 OSS 用户,AI 能力大多落在 Cloud 和 Enterprise 侧,不用为此急着动。

Grafana 一天发了 5 个版本:其中一个是 7.1 分高危补丁,自建用户先查版本再升级

另一条是架构之争。8 月 19 日知乎上有篇讨论度不错的文章,拿 DataBuff 这类"AI Native 单体 APM"对比 Grafana 的 LGTM 全家桶(Loki+Grafana+Tempo+Mimir),核心观点是:排障时三支柱要在四个界面之间来回切、手动带 traceId,单体方案一路下钻更顺手。知乎这个吐槽其实戳中了 LGTM 栈长期被诟病的"拼装感",也算是给 13.2 里 Git Sync、Explore 联动这些整合动作做了注脚——Grafana 自己也知道要把链路磨顺。

对现在要动手的你,结论很简单:热度归热度,先把 CVE-2026-17183 的补丁打上,再谈新功能。

值得继续关注的信号

  • CVE 后续:目前 NVD 状态还是 Received,未见公开利用细节,但多用户实例建议按高危对待,后续留意官方安全公告页更新;

  • 13.2.x 补丁节奏:功能版本首发后一两周通常会有 .1/.2 修复版,打算上 13.2 的可以等第一个补丁;

  • Grafana 14 的清理计划:scripted dashboards 已确认移除,接下来可能还有其他遗留机制退场,用老玩法的团队值得提前盘点。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章