
PoC: função Editor do Grafana exclui pontos de contato protegidos (CVE-2026-72585, Médio 6.5)
Produto: Grafana (Grafana Labs) — até 13.2.0
Arquivo: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — Controle de Acesso Inadequado
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Médio)
CNA: Turan Security · Registro CVE
Relacionado: CVE-2026-21724 (a correção original que esta correção contorna)
Uma vulnerabilidade de bypass de autorização no Grafana até 13.2.0 permite que um usuário com função Editor
exclua pontos de contato protegidos (receptores de notificações de alerta) sem possuir a permissão necessária
alert.notifications.receivers.protected:write. Esta é uma correção incompleta para o
advisory anterior CVE-2026-21724, que introduziu o conceito de "ponto de contato protegido", mas
deixou de aplicar a verificação de permissão no caminho de exclusão.
Um Editor — uma função explicitamente projetada para ter menos privilégio do que Admin sobre a configuração de alertas protegida — pode excluir pontos de contato marcados como protegidos, silenciando ou redirecionando notificações críticas de alerta (por exemplo, caminhos de escalação do PagerDuty/Slack/e-mail) sem a permissão elevada que a plataforma deveria exigir para essa ação.
Editor (não Admin, e sem
alert.notifications.receivers.protected:write).provisioned/protegido por meio da API de provisionamento:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write
— o handler de exclusão em contactpoints.go não reavalia a permissão protected-write
que o CVE-2026-21724 adicionou para outros caminhos de mutação.A verificação de permissão adicionada para fechar o CVE-2026-21724 foi aplicada de forma inconsistente entre os handlers de provisionamento de pontos de contato — o caminho de exclusão foi esquecido.
Aplique a mesma verificação de permissão alert.notifications.receivers.protected:write ao handler
de exclusão que foi aplicada aos handlers de criação/atualização ao fechar o CVE-2026-21724.