Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-72585-PoC — PoC: função Editor do Grafana exclui pontos de contato protegidos (CVE-2026-72585, Médio 6.5) | Kitploit
Ferramentas/GitHubGitHub/nel-droid/cve-2026-72585-poc
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança de API
GitHubnel-droid/cve-2026-72585-poc

CVE-2026-72585-PoC

PoC: função Editor do Grafana exclui pontos de contato protegidos (CVE-2026-72585, Médio 6.5)

Ver Repositório
5há 24 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-72585 — Grafana: Correção Incompleta para CVE-2026-21724 Permite que a Função Editor Exclua Pontos de Contato Protegidos

Produto: Grafana (Grafana Labs) — até 13.2.0 Arquivo: pkg/services/ngalert/provisioning/contactpoints.go CWE: CWE-284 — Controle de Acesso Inadequado CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Médio) CNA: Turan Security · Registro CVE Relacionado: CVE-2026-21724 (a correção original que esta correção contorna)

Descrição

Uma vulnerabilidade de bypass de autorização no Grafana até 13.2.0 permite que um usuário com função Editor exclua pontos de contato protegidos (receptores de notificações de alerta) sem possuir a permissão necessária alert.notifications.receivers.protected:write. Esta é uma correção incompleta para o advisory anterior CVE-2026-21724, que introduziu o conceito de "ponto de contato protegido", mas deixou de aplicar a verificação de permissão no caminho de exclusão.

Impacto

Um Editor — uma função explicitamente projetada para ter menos privilégio do que Admin sobre a configuração de alertas protegida — pode excluir pontos de contato marcados como protegidos, silenciando ou redirecionando notificações críticas de alerta (por exemplo, caminhos de escalação do PagerDuty/Slack/e-mail) sem a permissão elevada que a plataforma deveria exigir para essa ação.

Reprodução

  1. Autentique-se como um usuário que possui apenas a função organizacional Editor (não Admin, e sem alert.notifications.receivers.protected:write).
  2. Identifique um ponto de contato marcado como provisioned/protegido por meio da API de provisionamento:
    root@kitploit:~
    GET /api/v1/provisioning/contact-points
    Authorization: Bearer <editor token>
    
  3. Envie uma solicitação de exclusão para o UID desse ponto de contato protegido:
    root@kitploit:~
    DELETE /api/v1/provisioning/contact-points/<uid>
    Authorization: Bearer <editor token>
    
  4. A exclusão é bem-sucedida apesar de o Editor não possuir alert.notifications.receivers.protected:write — o handler de exclusão em contactpoints.go não reavalia a permissão protected-write que o CVE-2026-21724 adicionou para outros caminhos de mutação.

Causa Raiz

A verificação de permissão adicionada para fechar o CVE-2026-21724 foi aplicada de forma inconsistente entre os handlers de provisionamento de pontos de contato — o caminho de exclusão foi esquecido.

Recomendação de Correção

Aplique a mesma verificação de permissão alert.notifications.receivers.protected:write ao handler de exclusão que foi aplicada aos handlers de criação/atualização ao fechar o CVE-2026-21724.

Baixar ferramenta