CVE-2026-21724
Falta de Autorização de Campo Protegido na API de Pontos de Contato de Provisionamento
- Publicado
- 26 de mar. de 2026
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- GRAFANA
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 18,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade foi descoberta no Grafana OSS onde uma bypass de autorização na API de provisionamento de pontos de contato permite que usuários com função de Editor modifiquem URLs de webhook protegidas sem a permissão necessária alert.notifications.receivers.protected:write.
Fontes
1PoC: função Editor do Grafana exclui pontos de contato protegidos (CVE-2026-72585, Médio 6.5)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.