CVE-2026-40601Chartbrew 4.9.0版本存在严重的安全漏洞,/api/chart/:chart_id/query接口未进行身份验证。攻击者无需登录,只需知道图表ID即可触发数据刷新,从而获取私有图表的敏感数据。
该漏洞源于Chartbrew在处理图表查询请求时的访问控制逻辑缺陷。受影响版本中,POST /api/chart/:chart_id/query接口虽然检查了team.allowReportRefresh标志,但未验证请求者是否拥有目标图表的访问权限,也未检查图表是否属于公开报告或项目。攻击者可利用此逻辑漏洞,在网络层面无需用户交互且无需认证的情况下,通过构造包含特定chart_id的POST请求,直接触发私有图表的数据刷新操作,服务器将响应并返回本应受保护的内部数据,导致机密性泄露。