CVE-2026-21727

LOW CVSS 3.1: 3,3
Обновлено 17 апреля 2026
Grafana
Параметр Значение
CVSS 3,3 (LOW)
Поставщик Grafana
Публичный эксплойт Нет

--- заголовок: Раскрытие и удаление устаревшей корреляции между арендаторами черновик: ложь герой: изображение: /static/img/heros/hero-legal2.svg content: "# Раскрытие и удаление устаревшей корреляции между арендаторами" дата: 29.01.2026 продукт: Графана степень тяжести: Низкая cve: CVE-2026-21727 cvss_score: "3,3" cvss_vector: "CVSS:3.3/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N" фиксированные_версии: - ">=11.6.11 >=12.0.9 >=12.1.6 >=12.2.4" --- В функции корреляции Grafana была обнаружена уязвимость межклиентской изоляции, влияющая на устаревшие записи корреляции. Из-за условия обратной совместимости, позволяющего возвращать записи org_id = 0 между организациями, пользователь с привилегиями управления источниками данных может читать и безвозвратно удалять устаревшие данные корреляции, принадлежащие другой организации. Эта проблема затрагивает корреляции, созданные до Grafana 10.2, и исправлена ​​в >=11.6.11, >=12.0.9, >=12.1.6 и >=12.2.4.

Спасибо Ли Гю Хёку (g2h) за сообщение об этой уязвимости.

Показать оригинальное описание (EN)

--- title: Cross-Tenant Legacy Correlation Disclosure and Deletion draft: false hero: image: /static/img/heros/hero-legal2.svg content: "# Cross-Tenant Legacy Correlation Disclosure and Deletion" date: 2026-01-29 product: Grafana severity: Low cve: CVE-2026-21727 cvss_score: "3.3" cvss_vector: "CVSS:3.3/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N" fixed_versions: - ">=11.6.11 >=12.0.9 >=12.1.6 >=12.2.4" --- A cross-tenant isolation vulnerability was found in Grafana’s Correlations feature affecting legacy correlation records. Due to a backward compatibility condition allowing org_id = 0 records to be returned across organizations, a user with datasource management privileges could read and permanently delete legacy correlation data belonging to another organization. This issue affects correlations created prior to Grafana 10.2 and is fixed in >=11.6.11, >=12.0.9, >=12.1.6, and >=12.2.4. Thanks to Gyu-hyeok Lee (g2h) for reporting this vulnerability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1