CVE-2026-33376Grafana Auth Proxy功能在处理IPv6地址白名单时存在逻辑缺陷。当配置中未显式指定子网掩码时,系统错误地默认使用/32掩码而非IPv6标准的/128。这导致允许的IP范围被异常放大,攻击者可利用该漏洞伪造IP地址绕过白名单限制,实现对目标系统的未授权访问,严重威胁数据机密性和完整性。
该漏洞的核心在于IPv6地址解析机制的实现错误。IPv6地址长128位,精确匹配通常需要/128前缀长度。然而,受影响的Grafana版本在解析IPv6白名单时,若未检测到显式掩码,则默认套用IPv4的/32前缀逻辑。这意味着一个合法的IPv6地址(如`2001:db8::1`)实际上被解释为`2001:db8::/32`,覆盖了海量地址空间。攻击者无需知道确切的合法IP,只需生成一个属于该/32网段的任意IPv6地址,配合IP欺骗或特定网络环境,即可欺骗Auth Proxy认证逻辑。由于无需用户交互且无需认证,该漏洞易于被利用,导致高机密性和完整性风险。