Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2026-21721)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2026
Última modificación:
20/04/2026

Descripción

La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 10.2.0 (incluyendo) 11.6.9 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.0.8 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.5 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 12.2.0 (incluyendo) 12.2.3 (excluyendo)
cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información