PT-2026-4878 · Unknown+3 · Dashboard Permissions Api+3

·

CVE-2026-21721

·

Publicado

2026-01-27

·

Atualizado

2026-07-20

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas versões anteriores a 2026-21721
Descrição A API de permissões do painel não verifica o escopo do painel de destino, verificando apenas a ação dashboards.permissions:*. Isso permite que um usuário com direitos de gerenciamento de permissões em um painel leia e modifique permissões em outros painéis, resultando em uma elevação de privilégio. O endpoint da API em questão é a API de permissões do painel. A ação vulnerável é dashboards.permissions:*.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

DoS

Incorrect Authorization

IDOR

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:2914
ALSA-2026:2920
BDU:2026-01120
BIT-GRAFANA-2026-21721
CVE-2026-21721
OPENSUSE-SU-2026:10601-1
OPENSUSE-SU-2026:20654-1
RHSA-2026:2914
RHSA-2026:2920
RHSA-2026:3078
RHSA-2026:3529
SUSE-SU-2026:1013-1
SUSE-SU-2026:1037-1
SUSE-SU-2026:1524-1

Produtos afetados

Grafana
Red Os
Rocky Linux
Dashboard Permissions Api