Vulnerabilidad en Grafana (CVE-2026-21721)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2026
Última modificación:
20/04/2026
Descripción
La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 10.2.0 (incluyendo) | 11.6.9 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.0.8 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.1.0 (incluyendo) | 12.1.5 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.2.0 (incluyendo) | 12.2.3 (excluyendo) |
| cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



