Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-72585-PoC — PoC: роль Editor в Grafana удаляет защищённые контактные точки (CVE-2026-72585, Средний 6.5) | Kitploit
Инструменты/GitHubGitHub/nel-droid/cve-2026-72585-poc
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийБезопасность API
GitHubnel-droid/cve-2026-72585-poc

CVE-2026-72585-PoC

PoC: роль Editor в Grafana удаляет защищённые контактные точки (CVE-2026-72585, Средний 6.5)

Репозиторий
121 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-72585 — Grafana: неполное исправление CVE-2026-21724 позволяет роли Editor удалять защищённые точки контакта

Продукт: Grafana (Grafana Labs) — до версии 13.2.0 включительно Файл: pkg/services/ngalert/provisioning/contactpoints.go CWE: CWE-284 — Некорректный контроль доступа CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5 (Средний) CNA: Turan Security · Запись CVE Связано: CVE-2026-21724 (исходное исправление, которое обходится данной уязвимостью)

Описание

Уязвимость обхода авторизации в Grafana до версии 13.2.0 включительно позволяет пользователю с ролью Editor удалять защищённые точки контакта (приёмники уведомлений об алертах) без наличия требуемого разрешения alert.notifications.receivers.protected:write. Это неполное исправление предыдущего бюллетеня CVE-2026-21724, в котором была введена концепция «защищённой точки контакта», но проверка разрешения на пути удаления не была реализована.

Воздействие

Editor — роль, которая, как явно предполагается, имеет меньше привилегий, чем Admin, в отношении защищённой конфигурации оповещений — может удалять точки контакта, помеченные как защищённые, заглушая или перенаправляя критические уведомления об алертах (например, пути эскалации PagerDuty/Slack/email), не имея повышенного разрешения, которое платформа должна требовать для этого действия.

Воспроизведение

  1. Выполните аутентификацию как пользователь, обладающий только организационной ролью Editor (не Admin и без alert.notifications.receivers.protected:write).
  2. Определите точку контакта, помеченную как provisioned/защищённую, через provisioning API:
    GET /api/v1/provisioning/contact-points
    Authorization: Bearer <editor token>
    
  3. Отправьте запрос на удаление для UID этой защищённой точки контакта:
    DELETE /api/v1/provisioning/contact-points/<uid>
    Authorization: Bearer <editor token>
    
  4. Удаление выполняется успешно, несмотря на отсутствие у Editor разрешения alert.notifications.receivers.protected:write — обработчик удаления в contactpoints.go не выполняет повторную проверку разрешения protected-write, которое CVE-2026-21724 добавило для других путей изменения данных.

Корневая причина

Проверка разрешения, добавленная для закрытия CVE-2026-21724, применялась непоследовательно в обработчиках provisioning для точек контакта — путь удаления был пропущен.

Рекомендации по устранению

Примените к обработчику удаления ту же проверку разрешения alert.notifications.receivers.protected:write, которая была применена к обработчикам создания/обновления при закрытии CVE-2026-21724.

Скачать инструмент