发布日期: 2026-04-13
版本号: v3.5.2

本次发布修复了一个存储型XSS安全漏洞,该漏洞可通过在Prometheus Web界面的工具提示和指标浏览器中使用特制的指标名称和标签值触发。感谢TinyxLab的Duc Anh Nguyen报告此漏洞。同时,本次更新还包含一项性能优化:正则表达式不再调用Simplify操作。

更新内容 (中文)

此次发布包含一个存储型XSS漏洞修复,该漏洞可通过在Prometheus网页界面工具提示和指标浏览器中构造特定指标名称及标签值触发。感谢TinyxLab的Duc Anh Nguyen提交此漏洞报告。

  • [安全] 用户界面:修复通过未转义指标名称和标签触发的存储型XSS漏洞。CVE-2026-40179。#18507
  • [性能] 正则表达式:停止调用简化操作。#17908

更新内容 (原始)

This release has a fix for a Stored XSS vulnerability that can be triggered via crafted metric names and label values in Prometheus web UI tooltips and metrics explorer. Thanks to Duc Anh Nguyen from TinyxLab for reporting it.

  • [SECURITY] UI: Fix stored XSS via unescaped metric names and labels. CVE-2026-40179. #18507
  • [PERF] Regex: Stop calling Simplify. #17908

下载链接