产品: Grafana(Grafana Labs)—— 13.2.0 及之前版本
文件: pkg/services/ngalert/provisioning/contactpoints.go
CWE: CWE-284 — 访问控制不当
CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N — 6.5(中危)
CNA: Turan Security · CVE 记录
相关: CVE-2026-21724(本次被绕过的原始修复)
Grafana 13.2.0 及之前版本存在一个授权绕过漏洞,允许具有编辑者(Editor)角色的用户
在未持有所需 alert.notifications.receivers.protected:write 权限的情况下删除受保护
的联系点(告警通知接收器)。这是对先前公告 CVE-2026-21724 的不完整修复;
该公告引入了“受保护的联系点”概念,但遗漏了在删除路径上强制执行权限检查。
编辑者——一个明确被设计为在受保护告警配置上拥有比管理员(Admin)更少权限的角色 ——可以删除标记为受保护的联系点,从而静默或重定向关键告警通知(例如 PagerDuty/Slack/电子邮件升级路径),而无需平台对该操作本应要求的高权限。
Editor 组织角色(非 Admin,且不具备
alert.notifications.receivers.protected:write)的用户身份进行身份验证。provisioned/受保护的联系点:
GET /api/v1/provisioning/contact-points
Authorization: Bearer <editor token>
DELETE /api/v1/provisioning/contact-points/<uid>
Authorization: Bearer <editor token>
alert.notifications.receivers.protected:write,删除仍会成功
——contactpoints.go 中的删除处理程序不会重新检查 CVE-2026-21724
为其他变更路径添加的受保护写入权限。为关闭 CVE-2026-21724 而添加的权限检查在联系点配置处理程序中的应用不一致 ——删除路径被遗漏了。
将关闭 CVE-2026-21724 时应用于创建/更新处理程序的相同
alert.notifications.receivers.protected:write 权限检查也应用于删除处理程序。