CVE-2026-21721
The dashboard permissions API does not verify the target dashboard scope and only checks the dashboards.permissions:* action. As a result, a user who has permission management rights on one dashboard can read and modify permissions on other dashboards. This is an organization‑internal privilege escalation.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Puntuación base: 8.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.73%
- Percentil entre todas las CVEs puntuadas: 53
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1210Exploitation of Remote Serviceslateral movement85 % - Impacto principal
T1078Valid Accountsstealth · persistence · privilege escalation · initial access90 % - Impacto secundario
T1098Account Manipulationpersistence · privilege escalation75 %
Vector AV:N/PR:L sin UI indica explotación remota con privilegios previos (T1210). Usuario autenticado (PR:L) explota fallo de autorización para escalar permisos sobre dashboards ajenos, obteniendo acceso a cuentas/roles de otros usuarios (T1078, T1098).
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-863
- CWE-639
Referencias
- https://grafana.com/security/security-advisories/cve-2026-21721
- https://access.redhat.com/errata/RHSA-2026:2914
- https://access.redhat.com/errata/RHSA-2026:2920
- https://access.redhat.com/errata/RHSA-2026:3078
- https://access.redhat.com/errata/RHSA-2026:3529
- https://access.redhat.com/errata/RHSA-2026:41064
- https://access.redhat.com/errata/RHSA-2026:5633
- https://access.redhat.com/errata/RHSA-2026:8229
- https://access.redhat.com/security/cve/CVE-2026-21721
- https://bugzilla.redhat.com/show_bug.cgi?id=2433242
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-21721.json
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-21721",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-21721",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2026-01-28T04:55:19.556498Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security@grafana.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 8.1,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "LOW",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.2,
"exploitabilityScore": 2.8
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 8.1,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "LOW",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.2,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "security@grafana.com",
"affectedData": [
{
"vendor": "Grafana",
"product": "grafana/grafana",
"versions": [
{
"status": "affected",
"version": "12.3.0",
"lessThan": "12.3.1",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana",
"versions": [
{
"status": "affected",
"version": "12.2.0",
"lessThan": "12.2.3",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana",
"versions": [
{
"status": "affected",
"version": "12.1.0",
"lessThan": "12.1.5",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana",
"versions": [
{
"status": "affected",
"version": "12.0.0",
"lessThan": "12.0.8",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana",
"versions": [
{
"status": "affected",
"version": "10.2.0",
"lessThan": "11.6.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana-enterprise",
"versions": [
{
"status": "affected",
"version": "10.2.0",
"lessThan": "11.6.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana-enterprise",
"versions": [
{
"status": "affected",
"version": "12.0.0",
"lessThan": "12.0.8",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana-enterprise",
"versions": [
{
"status": "affected",
"version": "12.1.0",
"lessThan": "12.1.5",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana-enterprise",
"versions": [
{
"status": "affected",
"version": "12.2.0",
"lessThan": "12.2.3",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Grafana",
"product": "grafana/grafana-enterprise",
"versions": [
{
"status": "affected",
"version": "12.3.0",
"lessThan": "12.3.1",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
}
]
},
{
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"affectedData": [
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:10.1"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10",
"versions": [
{
"status": "unaffected",
"version": "0:10.2.6-22.el10_1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux_eus:10.0"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10.0 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:10.2.6-20.el10_0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"versions": [
{
"status": "unaffected",
"version": "0:10.2.6-18.el9_7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhel_eus:9.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.6 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:10.2.6-17.el9_6",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:acm:2.11::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Advanced Cluster Management for Kubernetes 2.11",
"versions": [
{
"status": "unaffected",
"version": "1783578847",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhacm2/acm-grafana-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:acm:2.12::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Advanced Cluster Management for Kubernetes 2.12",
"versions": [
{
"status": "unaffected",
"version": "1774002166",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhacm2/acm-grafana-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:acm:2.13::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Advanced Cluster Management for Kubernetes 2.13",
"versions": [
{
"status": "unaffected",
"version": "1774950654",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhacm2/acm-grafana-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:multicluster_globalhub"
],
"vendor": "Red Hat",
"product": "Multicluster Global Hub",
"packageName": "multicluster-globalhub/multicluster-globalhub-grafana-rhel9",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:5"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 5",
"packageName": "rhceph/grafana-rhel9",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:5"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 5",
"packageName": "rhel8/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:5"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 5",
"packageName": "rhel9/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:6"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 6",
"packageName": "rhceph/grafana-rhel9",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:6"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 6",
"packageName": "rhel8/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:6"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 6",
"packageName": "rhel9/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:8"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 8",
"packageName": "rhceph/grafana-rhel9",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:8"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 8",
"packageName": "rhel8/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ceph_storage:8"
],
"vendor": "Red Hat",
"product": "Red Hat Ceph Storage 8",
"packageName": "rhel9/grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"packageName": "grafana",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
}
]
}
],
"published": "2026-01-27T09:15:48.640",
"references": [
{
"url": "https://grafana.com/security/security-advisories/cve-2026-21721",
"tags": [
"Vendor Advisory"
],
"source": "security@grafana.com"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:2914",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:2920",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:3078",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:3529",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:41064",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:5633",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8229",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/security/cve/CVE-2026-21721",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=2433242",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-21721.json",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"description": [
{
"lang": "en",
"value": "CWE-863"
}
]
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"description": [
{
"lang": "en",
"value": "CWE-639"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The dashboard permissions API does not verify the target dashboard scope and only checks the dashboards.permissions:* action. As a result, a user who has permission management rights on one dashboard can read and modify permissions on other dashboards. This is an organization‑internal privilege escalation."
},
{
"lang": "es",
"value": "La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización."
}
],
"lastModified": "2026-07-20T12:18:02.570",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6F6E2185-5D9B-4519-BFE1-363489FDE5C5",
"versionEndExcluding": "11.6.9",
"versionStartIncluding": "10.2.0"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0800CF3F-6B22-4AC9-B7A5-88F00162D7CF",
"versionEndExcluding": "12.0.8",
"versionStartIncluding": "12.0.0"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B74E6E97-D985-4F8E-BFE9-DD40D99995D8",
"versionEndExcluding": "12.1.5",
"versionStartIncluding": "12.1.0"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "FCC333B0-9BDE-4A2D-9648-C8017242DDC7",
"versionEndExcluding": "12.2.3",
"versionStartIncluding": "12.2.0"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "75C49C18-902A-447E-97F3-2679BD19B517"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "63A1D7CB-4839-4706-AB16-0D1609B62C1E"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "FCEFE43C-35EA-4163-A184-6FE2FF14B2BA"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D5613D06-3180-477D-9272-CAF86A6D764D"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D0226F9E-7B57-4F41-BC7D-234F17628970"
},
{
"criteria": "cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B7B29640-D0AE-4B99-95F8-B1D84E3A17AA"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security@grafana.com"
}