Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-72585-PoC — PoC: El rol de Editor de Grafana elimina puntos de contacto protegidos (CVE-2026-72585, Media 6.5) | Kitploit
Herramientas/GitHubGitHub/nel-droid/cve-2026-72585-poc
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad de APIs
GitHubnel-droid/cve-2026-72585-poc

CVE-2026-72585-PoC

PoC: El rol de Editor de Grafana elimina puntos de contacto protegidos (CVE-2026-72585, Media 6.5)

Ver Repositorio
hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-72585 — Grafana: corrección incompleta para CVE-2026-21724 permite al rol Editor eliminar puntos de contacto protegidos

Producto: Grafana (Grafana Labs) — hasta 13.2.0 Archivo: pkg/services/ngalert/provisioning/contactpoints.go CWE: CWE-284 — Control de acceso inadecuado CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Media) CNA: Turan Security · Registro CVE Relacionado: CVE-2026-21724 (la corrección original que esta vulnerabilidad elude)

Descripción

Una vulnerabilidad de omisión de autorización en Grafana hasta la versión 13.2.0 permite a un usuario con rol Editor eliminar puntos de contacto protegidos (receptores de notificaciones de alertas) sin tener el permiso requerido alert.notifications.receivers.protected:write. Se trata de una corrección incompleta del aviso previo CVE-2026-21724, que introdujo el concepto de "punto de contacto protegido" pero no aplicó la comprobación de permisos en la ruta de eliminación.

Impacto

Un Editor — un rol explícitamente diseñado para tener menos privilegios que Admin sobre la configuración protegida de alertas — puede eliminar puntos de contacto marcados como protegidos, silenciando o redirigiendo notificaciones de alerta críticas (por ejemplo, rutas de escalado de PagerDuty/Slack/correo electrónico) sin el permiso elevado que la plataforma debería exigir para esa acción.

Reproducción

  1. Autentíquese como un usuario que tenga únicamente el rol de organización Editor (no Admin, y sin alert.notifications.receivers.protected:write).
  2. Identifique un punto de contacto marcado como provisioned/protegido a través de la API de aprovisionamiento:
    root@kitploit:~
    GET /api/v1/provisioning/contact-points
    Authorization: Bearer <editor token>
    
  3. Envíe una solicitud de eliminación para el UID de ese punto de contacto protegido:
    root@kitploit:~
    DELETE /api/v1/provisioning/contact-points/<uid>
    Authorization: Bearer <editor token>
    
  4. La eliminación tiene éxito a pesar de que el Editor carece de alert.notifications.receivers.protected:write — el manejador de eliminación en contactpoints.go no vuelve a verificar el permiso de escritura protegida que CVE-2026-21724 añadió para otras rutas de mutación.

Causa raíz

La verificación de permisos añadida para cerrar CVE-2026-21724 se aplicó de forma inconsistente entre los manejadores de aprovisionamiento de puntos de contacto — la ruta de eliminación quedó omitida.

Recomendación de corrección

Aplique la misma verificación de permiso alert.notifications.receivers.protected:write al manejador de eliminación que se aplicó a los manejadores de creación/actualización al cerrar CVE-2026-21724.

Descargar herramienta