Vulnerabilidad en Grafana (CVE-2026-21721)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2026
Última modificación:
20/07/2026
Descripción
La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 10.2.0 (incluyendo) | 11.6.9 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.0.8 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.1.0 (incluyendo) | 12.1.5 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 12.2.0 (incluyendo) | 12.2.3 (excluyendo) |
| cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://grafana.com/security/security-advisories/cve-2026-21721
- https://access.redhat.com/errata/RHSA-2026:2914
- https://access.redhat.com/errata/RHSA-2026:2920
- https://access.redhat.com/errata/RHSA-2026:3078
- https://access.redhat.com/errata/RHSA-2026:3529
- https://access.redhat.com/errata/RHSA-2026:41064
- https://access.redhat.com/errata/RHSA-2026:5633
- https://access.redhat.com/errata/RHSA-2026:8229
- https://access.redhat.com/security/cve/CVE-2026-21721
- https://bugzilla.redhat.com/show_bug.cgi?id=2433242
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-21721.json


