Une campagne d’exploitation coordonnée cible une vulnérabilité de Grafana

Des attaquants ciblent des systèmes Grafana non corrigés via CVE-2021-43798. Découvrez comment l’application de correctifs, la surveillance et le zero trust réduisent les risques.

Écrit par
Ken Underhill
Ken Underhill
Oct 3, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Grafana, la plateforme open source très répandue d’analyse et de visualisation, est une nouvelle fois dans le viseur des attaquants. 

Des chercheurs en sécurité ont récemment détecté une forte hausse des tentatives d’exploitation d’une vulnérabilité connue de traversée de répertoires, qui permet de lire arbitrairement des fichiers sur les systèmes non corrigés.  Cette brusque recrudescence, qui a impliqué 110 adresses IP malveillantes uniques en une seule journée, souligne la persistance de failles anciennes mais très dangereuses dans la nature.

Les chercheurs de GreyNoise ont déclaré dans un billet de blog : « Nous prévoyons que les anciennes vulnérabilités — comme CVE-2021-43798, et même d’autres plus anciennes — continueront de refaire surface à l’avenir. »

Failles héritées, risques persistants

La résurgence de CVE-2021-43798 importe, car elle démontre que les vulnérabilités héritées continuent de représenter des menaces importantes. 

Les entreprises qui n’ont pas corrigé leurs déploiements Grafana restent vulnérables aux attaques de divulgation de fichiers, au cours desquelles les adversaires peuvent extraire des fichiers de configuration et des identifiants sensibles. Ces compromissions peuvent se transformer en intrusions plus profondes au sein des environnements de supervision et des infrastructures cloud.

C’est un rappel supplémentaire que l’application de correctifs et la surveillance proactive restent des piliers essentiels de la défense. Les systèmes non corrigés — même contre d’anciens CVE — constituent fréquemment des points d’entrée dans les chaînes d’exploitation.

Les schémas de la campagne

CVE-2021-43798 est une faille de traversée de répertoires qui permet de lire arbitrairement des fichiers. En manipulant les séquences de traversée dans les requêtes HTTP, les attaquants peuvent forcer Grafana à renvoyer des fichiers locaux sensibles. Par exemple, des données de configuration ou des identifiants système peuvent être exposés si la faille est exploitée avec succès.

Les chercheurs de GreyNoise ont observé des schémas uniformes dans cette campagne. Le trafic d’attaque ciblait trois destinations — les États-Unis, la Slovaquie et Taïwan — selon un ratio constant de 3:1:1 entre différents pays sources. Le Bangladesh représentait l’essentiel de l’activité de balayage, avec 107 adresses IP impliquées, tandis que la Chine et l’Allemagne n’en fournissaient qu’une poignée.

Advertisement

La plupart de ces adresses IP sont apparues le jour même où elles ont tenté l’exploitation, ce qui laisse penser à l’utilisation d’une infrastructure jetable. Les analystes ont également relevé une convergence des empreintes des outils, notamment des hachages TLS JA3 et des chaînes User-Agent, ce qui indique que les opérateurs partageaient probablement des kits ou travaillaient à partir d’un même mode opératoire.

Priorités de défense pour les équipes de sécurité

Pour réduire l’exposition à cette campagne d’exploitation, les équipes de sécurité doivent donner la priorité aux mesures suivantes, qui combinent application de correctifs, surveillance et préparation opérationnelle : 

  • Mettre à jour Grafana : Corrigez immédiatement toutes les instances afin de remédier à CVE-2021-43798.
  • Examen des journaux : Inspectez les journaux des serveurs web à la recherche de requêtes de traversée et d’accès non autorisés aux fichiers.
  • Bloquer les adresses IP malveillantes : Utilisez des listes de blocage dynamiques prenant en charge les signatures JA3/JA4 pour stopper les attaquants connus.
  • Gestion des correctifs : Traitez les vulnérabilités anciennes avec la même urgence que les zero-days.
  • Segmentation et moindre privilège : Limitez l’accès à Grafana et aux systèmes associés afin de réduire l’impact en cas de compromission.
  • Réponse aux incidents : Maintenez des modes opératoires évolutifs et organisez des exercices sur table pour garantir que les équipes puissent réagir rapidement aux attaques.

En combinant l’application rapide de correctifs à une surveillance proactive et à des plans de réponse bien rodés, les entreprises peuvent rester résilientes face aux menaces émergentes.

Failles anciennes, nouvelles campagnes

Cette activité illustre une tendance persistante : les attaquants recyclent rapidement des vulnérabilités anciennes à fort impact, car elles restent efficaces. 

Par exemple, les failles de traversée de répertoires dans Grafana ont été intégrées à des attaques par falsification de requêtes côté serveur (SSRF) et à des kits de prise de contrôle de comptes. Leur présence dans les étapes de reconnaissance des chaînes d’exploitation en plusieurs étapes les rend également dangereuses.

GreyNoise n’attribue pas cette activité à un groupe précis, mais la convergence des zones géographiques, des ratios et des empreintes suggère fortement une orchestration centralisée. Qu’un seul opérateur exploite une infrastructure étendue ou que plusieurs acteurs utilisent le même kit d’exploitation, le résultat est identique : les systèmes non corrigés deviennent des cibles faciles.

Advertisement

Les équipes de sécurité doivent considérer cette résurgence comme un avertissement. Le cycle de gestion des correctifs doit dépasser les vulnérabilités zero-day qui font la une pour couvrir les failles plus anciennes et bien documentées. Sinon, des campagnes coordonnées comme cette vague d’exploitation continueront de réussir.

Comme l’ont averti les chercheurs, l’exploitation des failles héritées n’est pas près de disparaître. Les entreprises qui considèrent l’application de correctifs et la surveillance comme des processus continus et rigoureux seront les mieux placées pour résister à ces attaques.

Renforcer la gestion des correctifs est important, mais l’associer à une approche zero trust garantit que, même si les attaquants exploitent d’anciennes vulnérabilités, leur capacité à se déplacer latéralement et à élever leurs privilèges reste limitée.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.