CVE-2026-33381该漏洞存在于Grafana服务账户管理模块中,涉及令牌铸造权限的访问控制逻辑。当管理员撤销用户为服务账户铸造令牌的权限时,系统存在短暂的时间窗口,在此期间用户仍可利用原有权限成功铸造新令牌。尽管权限最终会被正确回收,但该窗口期内的权限绕过可能导致未授权的令牌创建,从而对系统的机密性和完整性造成严重影响。
该漏洞源于Grafana在处理服务账户权限撤销时的逻辑缺陷,核心问题在于系统权限状态更新与API请求拦截之间存在时间差,属于典型的竞态条件或异步处理延迟问题。当管理员在控制台撤销用户对特定服务账户的令牌铸造权限时,后端数据库虽然记录了变更,但负责验证API请求的缓存层或中间件可能尚未同步这一最新状态。攻击者若已拥有高权限账户(PR:H),在权限撤销指令发出后的数秒时间窗口内,仍可利用未失效的会话或权限状态,向服务端发送令牌铸造请求。由于系统最终会强制执行权限回收,该利用窗口期非常短暂,但在自动化的攻击脚本面前足以被成功利用。这导致了机密性和完整性的高影响(C:H/I:H),因为攻击者可能获得持久化的访问凭据。整个攻击过程无需用户交互(UI:N),仅通过网络向量(AV:N)即可完成。