
PoC: دور المحرر في Grafana يحذف نقاط الاتصال المحمية (CVE-2026-72585، متوسطة 6.5)
المنتج: Grafana (Grafana Labs) — حتى الإصدار 13.2.0
الملف: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — التحكم غير السليم في الوصول
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (متوسطة)
CNA: Turan Security · سجل CVE
ذات صلة: CVE-2026-21724 (الإصلاح الأصلي الذي تتحاوز عليه هذه الثغرة)
ثغرة تجاوز تفويض في Grafana حتى الإصدار 13.2.0 تسمح لمستخدم بدور المحرر (Editor) بحذف نقاط الاتصال المحمية (مستقبِلات إشعارات التنبيه) دون امتلاك صلاحية alert.notifications.receivers.protected:write المطلوبة. يُعدّ هذا إصلاحًا غير مكتمل للنشرة الأمنية السابقة CVE-2026-21724، التي أدخلت مفهوم "نقطة الاتصال المحمية" لكنها أغفلت فرض التحقق من الصلاحية على مسار الحذف.
يمكن للمحرر (Editor) — وهو دور صُمم صراحةً ليكون أقل امتيازًا من المدير (Admin) فيما يخص إعدادات التنبيه المحمية — حذف نقاط الاتصال المحددة كمحمية، مما يُسكِت أو يُعيد توجيه إشعارات التنبيه الحرجة (مثل مسارات التصعيد عبر PagerDuty/Slack/البريد الإلكتروني) دون الصلاحية المرتفعة التي يفترض أن تتطلبها المنصة لهذا الإجراء.
Editor على مستوى المؤسسة فقط (ليس Admin، ودون صلاحية alert.notifications.receivers.protected:write).provisioned/محمية عبر واجهة برمجة تطبيقات التزويد (provisioning API):
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write — فمعالج الحذف في contactpoints.go لا يعيد التحقق من صلاحية الكتابة المحمية التي أضافتها CVE-2026-21724 لمسارات التعديل الأخرى.التحقق من الصلاحية الذي أُضيف لإغلاق CVE-2026-21724 طُبّق بشكل غير متسق عبر معالجات تزويد نقاط الاتصال — إذ كان مسار الحذف هو ما تم إغفاله.
طبّق نفس التحقق من صلاحية alert.notifications.receivers.protected:write على معالج الحذف، تمامًا كما طُبّق على معالجي الإنشاء/التحديث عند إغلاق CVE-2026-21724.