CVE-2026-21724
Missing Protected-field Authorization in Provisioning Contact Points API
Vexday Risk Score
13Baixo
Decisão SSVC (CISA)
Track
Sem sinal de exploração → monitorar
CVSS 5.4EPSS 0.2%KEV nãoPoC —Patch referenciado
Ciclo de vida
26 mar 2026Publicada no NVD
Recomendação: Monitorar — sem sinal de exploração no momento.
A vulnerability has been discovered in Grafana OSS where an authorization bypass in the provisioning contact points API allows users with Editor role to modify protected webhook URLs without the required alert.notifications.receivers.protected:write permission.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Produtos afetados
Grafana · Grafana OSSQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →