CVE-2026-42151: Prometheus Azure AD remote write OAuth client secret exposed via config API
(updated )
Users who use Azure AD remote write with OAuth authentication are impacted.
The client_secret field in the Azure AD remote write OAuth configuration (storage/remote/azuread) was typed as string instead of Secret. Prometheus redacts fields of type Secret when serving the configuration via the /-/config HTTP API endpoint. Because the field was a plain string, the Azure OAuth client secret was exposed in plaintext to any user or process with access to that endpoint.
References
- access.redhat.com/errata/RHSA-2026:25039
- access.redhat.com/errata/RHSA-2026:25245
- access.redhat.com/errata/RHSA-2026:25504
- access.redhat.com/errata/RHSA-2026:34357
- access.redhat.com/errata/RHSA-2026:34359
- access.redhat.com/errata/RHSA-2026:36651
- access.redhat.com/errata/RHSA-2026:36796
- access.redhat.com/errata/RHSA-2026:36797
- access.redhat.com/errata/RHSA-2026:37267
- access.redhat.com/errata/RHSA-2026:37271
- access.redhat.com/errata/RHSA-2026:37272
- access.redhat.com/errata/RHSA-2026:40118
- access.redhat.com/errata/RHSA-2026:40262
- access.redhat.com/errata/RHSA-2026:40768
- access.redhat.com/errata/RHSA-2026:40945
- access.redhat.com/errata/RHSA-2026:40970
- access.redhat.com/errata/RHSA-2026:40972
- access.redhat.com/errata/RHSA-2026:40974
- access.redhat.com/errata/RHSA-2026:41019
- access.redhat.com/errata/RHSA-2026:41030
- access.redhat.com/errata/RHSA-2026:41031
- access.redhat.com/errata/RHSA-2026:41066
- access.redhat.com/errata/RHSA-2026:42146
- access.redhat.com/errata/RHSA-2026:42796
- access.redhat.com/errata/RHSA-2026:42852
- access.redhat.com/errata/RHSA-2026:43052
- access.redhat.com/errata/RHSA-2026:44622
- access.redhat.com/errata/RHSA-2026:47149
- access.redhat.com/errata/RHSA-2026:47952
- access.redhat.com/errata/RHSA-2026:50843
- access.redhat.com/errata/RHSA-2026:50874
- access.redhat.com/errata/RHSA-2026:53412
- access.redhat.com/errata/RHSA-2026:53413
- access.redhat.com/errata/RHSA-2026:53415
- access.redhat.com/errata/RHSA-2026:53530
- access.redhat.com/errata/RHSA-2026:54288
- access.redhat.com/errata/RHSA-2026:54427
- access.redhat.com/errata/RHSA-2026:56340
- access.redhat.com/errata/RHSA-2026:57191
- access.redhat.com/errata/RHSA-2026:60386
- access.redhat.com/errata/RHSA-2026:60387
- access.redhat.com/errata/RHSA-2026:60388
- access.redhat.com/errata/RHSA-2026:60389
- access.redhat.com/errata/RHSA-2026:60390
- access.redhat.com/errata/RHSA-2026:60391
- access.redhat.com/errata/RHSA-2026:60441
- access.redhat.com/errata/RHSA-2026:60477
- access.redhat.com/security/cve/CVE-2026-42151
- bugzilla.redhat.com/show_bug.cgi?id=2466507
- github.com/advisories/GHSA-wg65-39gg-5wfj
- github.com/prometheus/prometheus/pull/18587
- github.com/prometheus/prometheus/pull/18590
- github.com/prometheus/prometheus/releases/tag/v3.11.3
- github.com/prometheus/prometheus/releases/tag/v3.5.3
- github.com/prometheus/prometheus/security/advisories/GHSA-wg65-39gg-5wfj
- nvd.nist.gov/vuln/detail/CVE-2026-42151
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42151.json
Code Behaviors & Features
Detect and mitigate CVE-2026-42151 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →