그라파나 13.2.2 보안 릴리스 공개, CVE 3건 수정
1. 개요
그라파나(Grafana)를 만드는 그라파나 랩스가 2026년 9월 15일 13.2.2 릴리스를 공개했습니다. 릴리스 노트 기준으로 이번 판은 보안 취약점 3건과 버그 수정 몇 건을 담고 있습니다. 함께 반영된 버그 수정은 v2 대시보드 가져오기 시 쿼리 변수의 새로고침 설정이 유지되지 않던 문제, 전체 동기화 과정에서 폴더 이름 변경 시 UID가 충돌하던 문제 두 가지로 확인됩니다.
2. 수정된 취약점
릴리스 노트에는 다음 3건의 CVE 식별자가 명시돼 있습니다. 다만 릴리스 노트 자체는 각 취약점의 상세 설명이나 심각도를 제공하지 않습니다.
- CVE-2026-15815
- CVE-2026-76154
- CVE-2026-79656
이 가운데 CVE-2026-76154는 그라파나 랩스 보안 권고 페이지에서 상세를 확인할 수 있습니다. Geomap 패널의 MapLibre 연동에서 발생하는 크로스 사이트 스크립팅(XSS)이며, 심각도는 High, CVSS 점수는 7.3으로 표기돼 있습니다. 나머지 두 건(CVE-2026-15815, CVE-2026-79656)은 릴리스 노트에 식별자만 있고 현재 보안 권고 페이지에서는 상세 항목을 찾지 못했습니다.
3. 왜 의미가 있는지
그라파나는 사내 모니터링 대시보드로 워낙 널리 쓰여서 인터넷에 노출된 인스턴스도 많습니다. 확인된 CVE-2026-76154 하나만 봐도 High 등급의 XSS라 대시보드에 접근하는 사용자를 노릴 수 있어, 노출된 환경이라면 대응 우선순위를 두는 편이 안전해 보입니다. 나머지 두 CVE는 상세가 공개되지 않았지만 같은 릴리스에서 함께 수정된 만큼 업그레이드 대상에 포함됩니다.
4. 대응
운영 중인 인스턴스는 13.2.2로 올리는 편이 안전합니다. 다른 계열 버전을 쓰고 있다면 자신이 쓰는 버전에 해당하는 패치가 나왔는지 그라파나 랩스 보안 권고 페이지에서 직접 확인하는 것을 권합니다. 이번 릴리스 노트는 13.2.2 외 다른 버전의 반영 여부를 별도로 명시하지 않았습니다.
로그인 후 답글을 남길 수 있습니다.