Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-72585-PoC — PoC : Le rôle Editor de Grafana supprime les points de contact protégés (CVE-2026-72585, Moyenne 6.5) | Kitploit
Outils/GitHubGitHub/nel-droid/cve-2026-72585-poc
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité des API
GitHubnel-droid/cve-2026-72585-poc

CVE-2026-72585-PoC

PoC : Le rôle Editor de Grafana supprime les points de contact protégés (CVE-2026-72585, Moyenne 6.5)

Voir le dépôt
12il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-72585 — Grafana : Correction incomplète de CVE-2026-21724 permettant au rôle Éditeur de supprimer des points de contact protégés

Produit : Grafana (Grafana Labs) — jusqu'à 13.2.0 Fichier : pkg/services/ngalert/provisioning/contactpoints.go CWE : CWE-284 — Contrôle d'accès inapproprié CVSS 3.1 : AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Moyen) CNA : Turan Security · Enregistrement CVE Lié : CVE-2026-21724 (le correctif d'origine contourné par celle-ci)

Description

Une vulnérabilité de contournement d'autorisation dans Grafana jusqu'à la version 13.2.0 permet à un utilisateur disposant du rôle Éditeur de supprimer des points de contact protégés (récepteurs de notifications d'alertes) sans détenir la permission requise alert.notifications.receivers.protected:write. Il s'agit d'une correction incomplète de l'avis précédent CVE-2026-21724, qui a introduit le concept de « point de contact protégé » mais a omis d'appliquer la vérification de permission sur le chemin de suppression.

Impact

Un Éditeur — un rôle explicitement conçu pour avoir moins de privilèges qu'Admin sur la configuration d'alertes protégée — peut supprimer des points de contact marqués comme protégés, réduisant au silence ou redirigeant les notifications d'alertes critiques (par ex. les chemins d'escalade PagerDuty/Slack/email) sans la permission élevée que la plateforme est censée exiger pour cette action.

Reproduction

  1. Authentifiez-vous en tant qu'utilisateur ne détenant que le rôle d'organisation Editor (pas Admin, et sans alert.notifications.receivers.protected:write).
  2. Identifiez un point de contact marqué provisioned/protégé via l'API de provisionnement :
    GET /api/v1/provisioning/contact-points
    Authorization: Bearer <editor token>
    
  3. Envoyez une requête de suppression pour l'UID de ce point de contact protégé :
    DELETE /api/v1/provisioning/contact-points/<uid>
    Authorization: Bearer <editor token>
    
  4. La suppression aboutit malgré le fait que l'Éditeur ne dispose pas de alert.notifications.receivers.protected:write — le gestionnaire de suppression dans contactpoints.go ne revérifie pas la permission d'écriture protégée que CVE-2026-21724 a ajoutée pour les autres chemins de mutation.

Cause racine

La vérification de permission ajoutée pour corriger CVE-2026-21724 a été appliquée de manière incohérente entre les gestionnaires de provisionnement des points de contact — le chemin de suppression a été oublié.

Recommandation de correctif

Appliquez au gestionnaire de suppression la même vérification de permission alert.notifications.receivers.protected:write que celle appliquée aux gestionnaires de création/mise à jour lors de la correction de CVE-2026-21724.

Télécharger l’outil