PT-2026-76829 · Grafana · Grafana
CVE-2026-11817
·
Publicado
2026-08-17
·
Atualizado
2026-08-21
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Grafana (versões afetadas não especificadas)
Descrição
Em implantações configuradas com múltiplas organizações, um Administrador de Organização (Org Admin) de uma única organização pode acessar dados de permissão de outras organizações. Isso ocorre ao chamar o endpoint 'GET /api/access-control/users/permissions/search' utilizando o parâmetro
actionPrefix definido como 'dashboards:'. As informações expostas limitam-se a identificadores (UIDs) de painéis e pastas, além de mapeamentos de permissão ou escopo por usuário. Este problema não expõe conteúdos de painéis, painéis individuais, resultados de consultas, credenciais de fonte de dados, segredos ou dados pessoais.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grafana