
PoC : Le rôle Editor de Grafana supprime les points de contact protégés (CVE-2026-72585, Moyenne 6.5)
Produit : Grafana (Grafana Labs) — jusqu'à 13.2.0
Fichier : pkg/services/ngalert/provisioning/contactpoints.go
CWE : CWE-284 — Contrôle d'accès inapproprié
CVSS 3.1 : AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Moyen)
CNA : Turan Security · Enregistrement CVE
Lié : CVE-2026-21724 (le correctif d'origine contourné par celle-ci)
Une vulnérabilité de contournement d'autorisation dans Grafana jusqu'à la version 13.2.0 permet à un utilisateur disposant du rôle Éditeur de supprimer des points de contact protégés (récepteurs de notifications d'alertes) sans détenir la permission requise alert.notifications.receivers.protected:write. Il s'agit d'une correction incomplète de l'avis précédent CVE-2026-21724, qui a introduit le concept de « point de contact protégé » mais a omis d'appliquer la vérification de permission sur le chemin de suppression.
Un Éditeur — un rôle explicitement conçu pour avoir moins de privilèges qu'Admin sur la configuration d'alertes protégée — peut supprimer des points de contact marqués comme protégés, réduisant au silence ou redirigeant les notifications d'alertes critiques (par ex. les chemins d'escalade PagerDuty/Slack/email) sans la permission élevée que la plateforme est censée exiger pour cette action.
Editor (pas Admin, et sans alert.notifications.receivers.protected:write).provisioned/protégé via l'API de provisionnement :
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write — le gestionnaire de suppression dans contactpoints.go ne revérifie pas la permission d'écriture protégée que CVE-2026-21724 a ajoutée pour les autres chemins de mutation.La vérification de permission ajoutée pour corriger CVE-2026-21724 a été appliquée de manière incohérente entre les gestionnaires de provisionnement des points de contact — le chemin de suppression a été oublié.
Appliquez au gestionnaire de suppression la même vérification de permission alert.notifications.receivers.protected:write que celle appliquée aux gestionnaires de création/mise à jour lors de la correction de CVE-2026-21724.