CVE-2026-28375Grafana存在一个安全漏洞,其测试数据源功能存在设计缺陷,可被利用触发内存耗尽。该漏洞CVSS v3.1评分为6.5,被定级为中危。具有低权限的远程攻击者无需任何用户交互,通过网络向受影响系统发送特定请求即可利用此漏洞。成功利用后,将导致Grafana服务因内存耗尽而崩溃,从而造成拒绝服务,严重影响系统可用性。
该漏洞的根本原因在于Grafana内置的测试数据源在处理特定输入时,未能正确控制内存分配,导致资源耗尽。攻击者利用该漏洞的前提是拥有 Grafana 的低权限用户账号。攻击过程通过网络发起,无需诱导用户进行任何交互。攻击者可以向配置了测试数据源或相关接口的端点发送特制的HTTP请求。这些请求经过精心构造,旨在触发服务端的异常处理逻辑,从而使其陷入无限循环或大规模数据缓冲的状态。随着内存占用率飙升至100%,系统无法为正常业务请求分配资源,最终导致Grafana服务崩溃或重启。这种拒绝服务攻击不仅影响当前连接的用户,还可能导致持久化的服务中断,对依赖Grafana进行监控的运维体系造成严重破坏。