
PoC: роль Editor в Grafana удаляет защищённые контактные точки (CVE-2026-72585, Средний 6.5)
Продукт: Grafana (Grafana Labs) — до версии 13.2.0 включительно
Файл: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — Некорректный контроль доступа
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Средний)
CNA: Turan Security · Запись CVE
Связано: CVE-2026-21724 (исходное исправление, которое обходится данной уязвимостью)
Уязвимость обхода авторизации в Grafana до версии 13.2.0 включительно позволяет пользователю с ролью Editor удалять защищённые точки контакта (приёмники уведомлений об алертах) без наличия требуемого разрешения alert.notifications.receivers.protected:write. Это неполное исправление предыдущего бюллетеня CVE-2026-21724, в котором была введена концепция «защищённой точки контакта», но проверка разрешения на пути удаления не была реализована.
Editor — роль, которая, как явно предполагается, имеет меньше привилегий, чем Admin, в отношении защищённой конфигурации оповещений — может удалять точки контакта, помеченные как защищённые, заглушая или перенаправляя критические уведомления об алертах (например, пути эскалации PagerDuty/Slack/email), не имея повышенного разрешения, которое платформа должна требовать для этого действия.
Editor (не Admin и без alert.notifications.receivers.protected:write).provisioned/защищённую, через provisioning API:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write — обработчик удаления в contactpoints.go не выполняет повторную проверку разрешения protected-write, которое CVE-2026-21724 добавило для других путей изменения данных.Проверка разрешения, добавленная для закрытия CVE-2026-21724, применялась непоследовательно в обработчиках provisioning для точек контакта — путь удаления был пропущен.
Примените к обработчику удаления ту же проверку разрешения alert.notifications.receivers.protected:write, которая была применена к обработчикам создания/обновления при закрытии CVE-2026-21724.