需要新版本来修复 thanos v0.42.4 中的漏洞
作者: Devika-T-V创建于 2026年9月18日更新于 2026年9月18日
google.golang.org/grpc 中 xDS RBAC 授权引擎和 HTTP/2 传输服务器实现中的漏洞 - GO-2026-6061, GO-2026-6061 在 3.5.3 和 3.11.3 之前的版本中,远程读取端点 (/api/v1/read) 在分配内存之前没有验证 snappy 压缩请求体中声明的解码长度。未经授权的攻击者可以发送一个小有效载荷,导致每个请求分配大量堆内存。在并发负载下,这可能耗尽可用内存并导致 Prometheus 进程崩溃。此问题已在 3.5.3 和 3.11.3 中进行了修补。 - CVE-2026-42154, CVE-2026-42151,
内容来源: thanos-io/thanos