天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-13720 Grafana 权限绕过漏洞

影响Editor 可伪造文件预置仪表盘,导致管理员无法更新或删除

AI 研判

Grafana 在通过仪表盘 API 创建仪表盘时,未对文件预置相关元数据(grafana.app/managedBy、grafana.app/managerId、grafana.app/sourcePath 注解)做授权校验。具有 Editor 权限的用户可自行设置这些字段,使仪表盘被标记为文件预置状态。此后管理员无法再通过 Grafana 更新或删除该仪表盘。

影响范围

Grafana

受影响版本范围暂无公开信息,涉及存在该仪表盘 API 元数据校验缺陷的 Grafana 版本。

漏洞详情

漏洞类型为授权缺失导致的权限绕过。成因是创建仪表盘时对文件预置元数据字段未做权限检查即直接存储。利用方式是 Editor 用户调用仪表盘 API 并携带上述注解,使仪表盘伪装成由文件预置管理。影响范围限于同一组织内,且不会泄露数据。

利用条件与风险

利用前提是攻击者拥有目标组织内的 Editor 权限;实战中可造成管理员无法正常维护被伪造的仪表盘,属于中等风险。

修复建议

官方修复方案暂无公开信息,建议关注 Grafana 官方安全公告并升级至修复版本;临时缓解可限制 Editor 权限或审计异常的文件预置元数据。

原始情报

An Editor can set file-provisioning metadata (the grafana.app/managedBy, grafana.app/managerId and grafana.app/sourcePath annotations) when creating a dashboard through the dashboard API, because these fields were stored without an authorization check. The dashboard then appears file-provisioned, and administrators can no longer update or delete it through Grafana. The impact is limited to the same organization and no data is exposed.