CVE-2026-27877Grafana存在一处信息泄露漏洞,当系统启用公开仪表板功能并配置了直接数据源时,尽管某些数据源未在仪表板中使用,其连接密码仍会被意外暴露。该问题源于系统对直接数据源配置的处理逻辑不当。攻击者只需网络访问权限且无需用户交互,即可提取敏感凭证,从而对后端数据库造成严重安全威胁。
该漏洞的根本原因在于Grafana处理公开仪表板数据源配置时的逻辑缺陷。在Grafana架构中,数据源分为“直接”和“代理”两种模式。直接模式允许前端浏览器直接连接数据库,而代理模式通过Grafana后端转发请求。当用户访问公开仪表板时,后端API会返回渲染仪表板所需的数据源信息。然而,受漏洞影响的版本在序列化这些信息时,未能正确过滤未使用的直接数据源字段,导致包含密码在内的完整配置信息被发送至前端。攻击者通过抓包或查看浏览器开发者工具中的Network请求,解析API响应(通常是JSON格式),即可轻易提取出所有直接数据源的明文密码或凭据。由于CVSS评分为6.5,且具备低权限、无需交互的特性,该漏洞具有极高的可利用性,可能导致攻击者横向移动至核心业务数据库。