漏洞概述 标题: Grafana OnCall 1.16.11 Unauthenticated Token Hijack via Plugin Install Endpoint 严重性: Critical 发布日期: 7/16/2026 CVE编号: CVE-2026-63087 CWE编号: CWE-306 Missing Authentication for Critical Function CVSS评分: 9.3 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 描述: Grafana OnCall 1.16.11 存在一个未认证的访问漏洞,允许远程攻击者通过向内部插件安装端点发送 POST 请求,使用硬编码的默认 stack_id 和 org_id 值(这些值在公共源代码中可用)获取有效的 PluginAuthToken。攻击者可以利用获取的令牌对所有内部 API 端点进行身份验证,通过 user-context 头引导路径创建任意管理员用户,撤销合法插件令牌,并将 Grafana API 调用重定向到攻击者控制的 host,通过覆盖组织的 grafana_url 和 api_token。 影响范围 受影响版本: Grafana OnCall <= 1.16.11 归档日期: 2026-06-05 修复方案 建议: 升级到最新版本的 Grafana OnCall,以修复此未认证的访问漏洞。 参考: Researcher Disclosure POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 --- 总结: Grafana OnCall 1.16.11 存在一个严重的未认证访问漏洞,攻击者可以通过特定的 POST 请求获取有效的 PluginAuthToken,进而进行多种恶意操作。建议尽快升级到最新版本以修复此漏洞。