PT-2026-76829 · Grafana · Grafana

CVE-2026-11817

·

Publicado

2026-08-17

·

Atualizado

2026-08-21

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Grafana (versões afetadas não especificadas)
Descrição Em implantações configuradas com múltiplas organizações, um Administrador de Organização (Org Admin) de uma única organização pode acessar dados de permissão de outras organizações. Isso ocorre ao chamar o endpoint 'GET /api/access-control/users/permissions/search' utilizando o parâmetro actionPrefix definido como 'dashboards:'. As informações expostas limitam-se a identificadores (UIDs) de painéis e pastas, além de mapeamentos de permissão ou escopo por usuário. Este problema não expõe conteúdos de painéis, painéis individuais, resultados de consultas, credenciais de fonte de dados, segredos ou dados pessoais.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GRAFANA-2026-11817
CVE-2026-11817

Produtos afetados

Grafana