
PoC: il ruolo Editor di Grafana elimina i punti di contatto protetti (CVE-2026-72585, Medio 6.5)
Prodotto: Grafana (Grafana Labs) — fino alla 13.2.0
File: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — Controllo degli accessi improprio
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Medio)
CNA: Turan Security · Registro CVE
Correlato: CVE-2026-21724 (la correzione originale che questa aggira)
Una vulnerabilità di bypass dell'autorizzazione in Grafana fino alla 13.2.0 consente a un utente con ruolo Editor di
eliminare i contact point protetti (destinatari delle notifiche di allarme) senza disporre del permesso
alert.notifications.receivers.protected:write richiesto. Si tratta di una correzione incompleta del
precedente advisory CVE-2026-21724, che ha introdotto il concetto di "contact point protetto" ma
non ha applicato il controllo del permesso sul percorso di eliminazione.
Un Editor — un ruolo esplicitamente pensato per avere meno privilegi dell'Admin sulla configurazione protetta degli allarmi — può eliminare i contact point contrassegnati come protetti, silenziando o reindirizzando notifiche di allarme critiche (ad es. percorsi di escalation PagerDuty/Slack/email) senza il permesso elevato che la piattaforma dovrebbe richiedere per tale azione.
Editor (non Admin e senza
alert.notifications.receivers.protected:write).provisioned/protetto tramite l'API di provisioning:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write
— il gestore di eliminazione in contactpoints.go non ricontrolla il permesso di scrittura sui contatti protetti
che CVE-2026-21724 ha aggiunto per gli altri percorsi di mutazione.Il controllo del permesso aggiunto per chiudere CVE-2026-21724 è stato applicato in modo incoerente tra i gestori di provisioning dei contact point — il percorso di eliminazione è stato tralasciato.
Applicare lo stesso controllo del permesso alert.notifications.receivers.protected:write al gestore di
eliminazione che è stato applicato ai gestori di creazione/aggiornamento quando si è chiusa CVE-2026-21724.