CVE-2026-81841 共享仪表盘暂停后访问令牌未撤销漏洞
影响未授权者可读取数据源配置及凭据
该漏洞影响共享(公开)仪表盘功能。暂停共享仪表盘后,其访问令牌未被撤销,仍可用于访问提供前端引导数据的接口。持有链接的任何人在未认证情况下仍可获取仪表盘数据源配置,包括使用浏览器访问的数据源的存储凭据。删除共享仪表盘则会撤销令牌。
影响范围
受影响的具体产品与版本范围暂无公开信息,仅知涉及共享(公开)仪表盘功能。
漏洞详情
漏洞类型为缺失授权(Missing Authorization)。成因是暂停共享仪表盘时未同步撤销其访问令牌,导致服务前端引导数据的接口仍接受该令牌。利用方式为:任何持有已暂停共享仪表盘链接的人,无需认证即可请求相关接口,读取数据源配置及浏览器访问型数据源的存储凭据。
利用条件与风险
利用前提是攻击者需持有已暂停共享仪表盘的链接,且目标数据源使用浏览器访问方式存储凭据。实战中可导致敏感配置与凭据泄露,CVSS 5.3 属中危。
修复建议
官方修复方案暂无公开信息。临时缓解措施:删除而非暂停不再使用的共享仪表盘以撤销令牌,并限制共享仪表盘链接的传播范围。
Pausing a shared (public) dashboard did not revoke its access token for the endpoints that serve frontend bootstrap data. Anyone holding the link to a paused shared dashboard could still retrieve, without authenticating, the configuration of the dashboard’s data sources, including stored credentials for data sources using browser access (missing authorization). Deleting the shared dashboard does revoke the token.