CVE-2026-27880CVE-2026-27880 是 Grafana OpenFeature 功能中的一个严重安全漏洞。该漏洞源于 OpenFeature 功能开关评估端点在处理输入数据时,未对读取的数值进行边界限制。攻击者可利用此缺陷向服务器发送构造的超大数据包,导致服务端将无限制的值读入内存。这会迅速消耗系统资源,引发内存溢出(OOM)并导致 Grafana 服务崩溃。由于该漏洞无需身份认证且可通过网络远程触发,对系统可用性造成严重影响。
该漏洞的根源在于 Grafana 处理 OpenFeature 评估请求时的逻辑缺陷。当服务器接收到针对特定端点的请求时,会尝试解析并评估 feature toggle 的参数。由于代码中缺少对输入数据长度的有效校验,攻击者可以注入任意大小的数据。在解析过程中,程序会尝试分配足够的内存空间来容纳这些无界值,导致堆内存迅速耗尽。一旦内存占用超过系统限制,操作系统会触发 OOM Killer 强制终止 Grafana 进程。攻击向量为 AV:N,表明攻击者仅需网络访问权限即可发起攻击,无需用户交互或特殊权限,利用门槛较低。