UBUNTU-CVE-2026-83602

Source
https://ubuntu.com/security/CVE-2026-83602
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-83602.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-83602
Upstream
Published
2026-09-22T17:17:00Z
Modified
2026-09-24T02:01:04Z
Severity
  • 6.5 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

Netdata is an open source observability tool. From 2.0.0 until 2.11.0, Netdata registers /api/v3/settings in src/web/api/v3/web_api_v3.c with HTTP_ACL_NOCHECK and HTTP_ACCESS_ANONYMOUS_DATA, causing unauthenticated PUT requests handled by src/web/api/v3/api_v3_settings.c to bypass operator-configured allow dashboard from IP restrictions. A network-reachable caller can persist attacker-controlled JSON in {varlib}/settings/default.json, manipulate its version counter, and use repeated near-20 MiB writes to consume disk space, although the file does not control collection or security policy. This vulnerability is fixed in 2.11.0.

References

Affected packages

Ubuntu:Pro:18.04:LTS / netdata

Package

Name
netdata
Purl
pkg:deb/ubuntu/netdata?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.7.0+dfsg-1
1.8.0+dfsg-1
1.9.0+dfsg-1
1.9.0+dfsg-1ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "netdata",
            "binary_version":  "1.9.0+dfsg-1ubuntu0.1~esm1"
        },
        {
            "binary_name":  "netdata-data",
            "binary_version":  "1.9.0+dfsg-1ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-83602.json"

Ubuntu:Pro:20.04:LTS / netdata

Package

Name
netdata
Purl
pkg:deb/ubuntu/netdata?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.16.1-2
1.19.0-3ubuntu1
1.19.0-3ubuntu1+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "netdata",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-apache2",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-core",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-bash",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-nodejs",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-python",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-web",
            "binary_version":  "1.19.0-3ubuntu1+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-83602.json"

Ubuntu:Pro:22.04:LTS / netdata

Package

Name
netdata
Purl
pkg:deb/ubuntu/netdata?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.29.3-4
1.31.0-4
1.33.1-1ubuntu1
1.33.1-1ubuntu1+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "netdata",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-apache2",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-core",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-bash",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-nodejs",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-plugins-python",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "netdata-web",
            "binary_version":  "1.33.1-1ubuntu1+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-83602.json"

Ubuntu:24.04:LTS / netdata

Package

Name
netdata
Purl
pkg:deb/ubuntu/netdata?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.42.1-1
1.43.1-1
1.43.2-1
1.43.2-1build1
1.43.2-1build2

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "netdata",
            "binary_version":  "1.43.2-1build2"
        },
        {
            "binary_name":  "netdata-apache2",
            "binary_version":  "1.43.2-1build2"
        },
        {
            "binary_name":  "netdata-core",
            "binary_version":  "1.43.2-1build2"
        },
        {
            "binary_name":  "netdata-plugins-bash",
            "binary_version":  "1.43.2-1build2"
        },
        {
            "binary_name":  "netdata-plugins-python",
            "binary_version":  "1.43.2-1build2"
        },
        {
            "binary_name":  "netdata-web",
            "binary_version":  "1.43.2-1build2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-83602.json"