
PoC: El rol de Editor de Grafana elimina puntos de contacto protegidos (CVE-2026-72585, Media 6.5)
Producto: Grafana (Grafana Labs) — hasta 13.2.0
Archivo: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — Control de acceso inadecuado
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Media)
CNA: Turan Security · Registro CVE
Relacionado: CVE-2026-21724 (la corrección original que esta vulnerabilidad elude)
Una vulnerabilidad de omisión de autorización en Grafana hasta la versión 13.2.0 permite a un usuario con rol Editor eliminar puntos de contacto protegidos (receptores de notificaciones de alertas) sin tener el permiso requerido alert.notifications.receivers.protected:write. Se trata de una corrección incompleta del aviso previo CVE-2026-21724, que introdujo el concepto de "punto de contacto protegido" pero no aplicó la comprobación de permisos en la ruta de eliminación.
Un Editor — un rol explícitamente diseñado para tener menos privilegios que Admin sobre la configuración protegida de alertas — puede eliminar puntos de contacto marcados como protegidos, silenciando o redirigiendo notificaciones de alerta críticas (por ejemplo, rutas de escalado de PagerDuty/Slack/correo electrónico) sin el permiso elevado que la plataforma debería exigir para esa acción.
Editor (no Admin, y sin alert.notifications.receivers.protected:write).provisioned/protegido a través de la API de aprovisionamiento:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write — el manejador de eliminación en contactpoints.go no vuelve a verificar el permiso de escritura protegida que CVE-2026-21724 añadió para otras rutas de mutación.La verificación de permisos añadida para cerrar CVE-2026-21724 se aplicó de forma inconsistente entre los manejadores de aprovisionamiento de puntos de contacto — la ruta de eliminación quedó omitida.
Aplique la misma verificación de permiso alert.notifications.receivers.protected:write al manejador de eliminación que se aplicó a los manejadores de creación/actualización al cerrar CVE-2026-21724.