
PoC: Grafana-Editor-Rolle löscht geschützte Kontaktpunkte (CVE-2026-72585, Medium 6.5)
Produkt: Grafana (Grafana Labs) — bis einschließlich 13.2.0
Datei: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — Unzureichende Zugriffskontrolle
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Mittel)
CNA: Turan Security · CVE-Eintrag
Zugehörig: CVE-2026-21724 (der ursprüngliche Fix, den diese Schwachstelle umgeht)
Eine Schwachstelle zur Umgehung der Autorisierung in Grafana bis einschließlich 13.2.0 erlaubt es einem Benutzer mit der
Rolle Editor, geschützte Kontaktpunkte (Empfänger von Alarmbenachrichtigungen) zu löschen, ohne über die erforderliche
Berechtigung alert.notifications.receivers.protected:write zu verfügen. Dies ist ein unvollständiger Fix für den
früheren Sicherheitshinweis CVE-2026-21724, der das Konzept des „geschützten Kontaktpunkts“ einführte, aber die
Durchsetzung der Berechtigungsprüfung im Löschpfad übersah.
Ein Editor — eine Rolle, die ausdrücklich dazu gedacht ist, weniger Privilegien als Admin über geschützte Alarmierungskonfiguration zu haben — kann als geschützt markierte Kontaktpunkte löschen, kritische Alarmbenachrichtigungen stummschalten oder umleiten (z. B. PagerDuty-/Slack-/E-Mail-Eskalationspfade), ohne die erweiterte Berechtigung, die die Plattform für diese Aktion eigentlich voraussetzen sollte.
Editor besitzt (nicht Admin und ohne
alert.notifications.receivers.protected:write).provisioned/geschützt markierten Kontaktpunkt:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write fehlt
— der Delete-Handler in contactpoints.go prüft die Protected-Write-Berechtigung, die
CVE-2026-21724 für andere Mutationspfade hinzugefügt hat, nicht erneut.Die Berechtigungsprüfung, die zur Schließung von CVE-2026-21724 hinzugefügt wurde, wurde inkonsistent auf die Contact-Point-Provisioning-Handler angewendet — der Löschpfad wurde ausgelassen.
Wenden Sie bei der Schließung von CVE-2026-21724 dieselbe Berechtigungsprüfung
alert.notifications.receivers.protected:write auf den Delete-Handler an, die auch auf die
Create-/Update-Handler angewendet wurde.