CVE-2026-28377Grafana Tempo存在高危信息泄露漏洞,攻击者无需认证即可利用该漏洞。漏洞原因是/status/config端点未对敏感信息进行脱敏处理,导致S3 SSE-C加密密钥以明文形式暴露。成功利用后,攻击者可获取用于加密追踪数据的密钥,进而解密存储在S3中的敏感追踪数据,对数据机密性造成严重影响。
该漏洞源于Grafana Tempo在处理配置信息请求时的逻辑缺陷。当应用启用S3服务器端加密(SSE-C)功能时,用于加密数据的客户密钥会被加载到配置中。在默认或特定配置下,/status/config端点对外暴露了包括S3配置在内的完整运行时配置。由于该接口缺乏有效的身份验证机制(PR:N)和敏感数据过滤机制,未经授权的远程攻击者可直接向该端点发送HTTP GET请求。服务器响应中会直接返回明文的S3 SSE-C加密密钥。攻击者一旦获取该密钥,即可利用AWS SDK或其他工具调用S3 API解密受保护的追踪数据,从而绕过存储层的安全防护,直接窃取敏感业务信息。此漏洞利用难度低且无需用户交互,危害性较高。