漏洞概述 漏洞编号: CVE-2026-67990 漏洞类型: 跨站请求伪造(CSRF) 影响产品: basecamp/upright 受影响版本: Git commit e4fe254acfe57e45d2261804cca74dbca3f 已发布版本范围: 尚未确定 影响范围 受影响组件: Alertmanager proxy controller, Prometheus proxy controller 描述: basecamp/upright 在 commit e4fe254acfe57e45d2261804cca74dbca3f 中禁用了其 Alertmanager 和 Prometheus 代理控制器的 CSRF 保护。未认证的攻击者可以诱导已登录用户浏览器提交请求,以启用上游写入或管理端点,例如创建 Alertmanager 静音或请求 Prometheus 重载。最终影响取决于上游服务启用的 API。 修复方案 修复状态: 尚未确定 参考链接 basecamp/upright Alertmanager proxy controller Prometheus proxy controller POC代码 页面中未包含具体的POC代码或利用代码。