CVE-2026-21721

The dashboard permissions API does not verify the target dashboard scope and only checks the dashboards.permissions:* action. As a result, a user who has permission management rights on one dashboard can read and modify permissions on other dashboards. This is an organization‑internal privilege escalation.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*

History

20 Apr 2026, 17:28

Type Values Removed Values Added
Summary
  • (es) La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización.
CPE cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*
First Time Grafana
Grafana grafana
References () https://grafana.com/security/security-advisories/cve-2026-21721 - () https://grafana.com/security/security-advisories/cve-2026-21721 - Vendor Advisory

26 Feb 2026, 22:20

Type Values Removed Values Added
References
  • {'url': 'https://grafana.com/security/security-advisories/CVE-2026-21721', 'source': 'security@grafana.com'}
  • () https://grafana.com/security/security-advisories/cve-2026-21721 -
CWE CWE-863

27 Jan 2026, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-27 09:15

Updated : 2026-04-20 17:28


NVD link : CVE-2026-21721

Mitre link : CVE-2026-21721

CVE.ORG link : CVE-2026-21721


JSON object : View

Products Affected

grafana

  • grafana
CWE
CWE-863

Incorrect Authorization