CVE-2026-81842 Grafana 库面板越权移动漏洞
影响低权限用户可将库面板移入仅有查看权限的目录,造成越权写入
Grafana 的库元素 API 及 App Platform 资源在更新路径中未校验目标文件夹的库面板创建权限,导致仅有查看权限的认证用户可将库面板移动到该文件夹。该问题属于授权校验缺失(CWE-863),不会泄露目标文件夹数据,也无法修改其中已有内容。
影响范围
受影响版本范围暂无公开信息,涉及使用库面板(Library Panel)功能及库元素 API 的 Grafana 版本。
漏洞详情
漏洞类型为不正确的授权校验。成因是更新库面板所属文件夹时,后端只校验了源文件夹的编辑权限,未校验目标文件夹的库面板创建权限。攻击者通过库元素 API 或 App Platform 对应资源接口发起移动请求,即可把库面板写入本无写入权限的文件夹。
利用条件与风险
利用前提是攻击者拥有某文件夹的编辑权限并已通过认证,实战中可造成跨权限边界的资源写入,但影响范围有限,无法读取或篡改目标文件夹既有内容。
修复建议
建议升级到官方修复版本,具体版本号暂无公开信息;临时缓解措施为限制库元素 API 与 App Platform 资源的访问权限,并收紧文件夹编辑权限的授予范围。
An authenticated user with edit permission on one folder can move a library panel into another folder where they only have view permission, through the library elements API or the equivalent App Platform resource. The update path did not check library panel create permission on the destination folder (incorrect authorization). No data from the destination folder is disclosed, and existing content there cannot be changed.