CVE-2026-21721

The dashboard permissions API does not verify the target dashboard scope and only checks the dashboards.permissions:* action. As a result, a user who has permission management rights on one dashboard can read and modify permissions on other dashboards. This is an organization‑internal privilege escalation.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*

History

20 Jul 2026, 12:18

Type Values Removed Values Added
References
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:40138', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • () https://access.redhat.com/errata/RHSA-2026:41064 -

16 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:40138 -

30 Jun 2026, 03:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:2914 -
  • () https://access.redhat.com/errata/RHSA-2026:2920 -
  • () https://access.redhat.com/errata/RHSA-2026:3078 -
  • () https://access.redhat.com/errata/RHSA-2026:3529 -
  • () https://access.redhat.com/errata/RHSA-2026:5633 -
  • () https://access.redhat.com/errata/RHSA-2026:8229 -
  • () https://access.redhat.com/security/cve/CVE-2026-21721 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2433242 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-21721.json -
CWE CWE-639

20 Apr 2026, 17:28

Type Values Removed Values Added
References () https://grafana.com/security/security-advisories/cve-2026-21721 - () https://grafana.com/security/security-advisories/cve-2026-21721 - Vendor Advisory
CPE cpe:2.3:a:grafana:grafana:12.0.8:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:11.6.9:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.2.3:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.1:-:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:12.1.5:-:*:*:*:*:*:*
First Time Grafana
Grafana grafana
Summary
  • (es) La API de permisos del panel no verifica el alcance del panel de destino y solo comprueba la acción dashboards.permissions:*. Como resultado, un usuario que tiene derechos de gestión de permisos en un panel puede leer y modificar permisos en otros paneles. Esto es una escalada de privilegios interna de la organización.

26 Feb 2026, 22:20

Type Values Removed Values Added
References
  • {'url': 'https://grafana.com/security/security-advisories/CVE-2026-21721', 'source': 'security@grafana.com'}
  • () https://grafana.com/security/security-advisories/cve-2026-21721 -
CWE CWE-863

27 Jan 2026, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-27 09:15

Updated : 2026-07-20 12:18


NVD link : CVE-2026-21721

Mitre link : CVE-2026-21721

CVE.ORG link : CVE-2026-21721


JSON object : View

Products Affected

grafana

  • grafana
CWE
CWE-863

Incorrect Authorization

CWE-639

Authorization Bypass Through User-Controlled Key