CVE-2026-28380CVE-2026-28380是Grafana中的一个中危安全漏洞。该漏洞源于访问控制机制的不完善,允许拥有“编辑者”角色的低权限用户删除系统中的任意快照。即使该用户对这些快照没有读取或写入权限,也能成功执行删除操作。这可能导致关键数据丢失或未经授权的数据篡改,严重破坏了系统的完整性。攻击者利用此漏洞无需用户交互,仅需网络访问权限即可发起攻击。
该漏洞的根本原因在于Grafana处理快照删除请求时未正确实施细粒度的权限验证。在受影响的版本中,后端API在接收到针对快照的删除请求时,仅验证了请求者是否具备“编辑者”这一基础角色,而未进一步校验请求者与目标快照资源之间的归属关系或特定访问授权。这种逻辑缺陷构成了不安全的直接对象引用(IDOR)或权限绕过漏洞。攻击者只需获取到目标快照的ID(可能通过枚举或URL推测获得),并构造特定的HTTP DELETE请求发送至服务器,即可绕过权限检查。服务器因逻辑缺陷,错误地执行了删除操作,导致未经授权的数据销毁。