W wersjach Grafana od 8.0 do 8.2.3 z włączoną funkcją beta fine-grained access control administratorzy organizacji mogą nieuprawnione zarządzać użytkownikami i ich rolami w innych organizacjach, w których nie posiadają uprawnień administracyjnych. Podatność stanowi poważne naruszenie separacji danych między organizacjami w środowiskach wieloorganizacyjnych.
▸ Pokaż oryginał (EN)
Grafana is an open-source platform for monitoring and observability. In affected versions when the fine-grained access control beta feature is enabled and there is more than one organization in the Grafana instance admins are able to access users from other organizations. Grafana 8.0 introduced a mechanism which allowed users with the Organization Admin role to list, add, remove, and update users’ roles in other organizations in which they are not an admin. With fine-grained access control enabled, organization admins can list, add, remove and update users' roles in another organization, where they do not have organization admin role. All installations between v8.0 and v8.2.3 that have fine-grained access control beta enabled and more than one organization should be upgraded as soon as possible. If you cannot upgrade, you should turn off the fine-grained access control using a feature flag.
Grafana 8.0 wprowadziła mechanizm pozwalający użytkownikom z rolą Organization Admin na wylistowanie, dodawanie, usuwanie i aktualizowanie ról użytkowników w innych organizacjach. Po włączeniu funkcji beta fine-grained access control mechanizm kontroli dostępu nie weryfikuje poprawnie uprawnień administracyjnych w kontekście docelowej organizacji. W efekcie administrator jednej organizacji może wykonywać operacje zarządzania użytkownikami w dowolnej innej organizacji w ramach tej samej instancji Grafana, do której normalnie nie powinien mieć dostępu (CWE-863: nieprawidłowa autoryzacja, CWE-610: zewnętrzne odwołanie do zasobu w innej sferze).
Atakujący posiadający rolę Organization Admin może odczytywać, modyfikować lub eskalować uprawnienia użytkowników w innych organizacjach, co prowadzi do naruszenia poufności, integralności oraz potencjalnie dostępności danych innych organizacji w tej samej instancji Grafana.
Należy zaktualizować Grafana do wersji 8.2.4 lub nowszej. Jeśli aktualizacja nie jest możliwa, należy natychmiast wyłączyć funkcję beta fine-grained access control przy użyciu flagi funkcji (feature flag).
Grafana w wersjach od 8.0 do 8.2.3 włącznie, wyłącznie gdy włączona jest funkcja beta fine-grained access control oraz instancja zawiera więcej niż jedną organizację.
Podatność dotyczy wyłącznie instalacji z aktywną funkcją beta fine-grained access control oraz więcej niż jedną organizacją. Producent opublikował poprawkę 15 listopada 2021 r. w wersji 8.2.4, jednocześnie z publicznym ujawnieniem podatności.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HGrafana
APPGrafana8.0.0 – 8.2.4 (bez)
Powiązane podatności
Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów
RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)
Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)
Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)
Grafana: Pominięcie uwierzytelniania przez manipulację emailem w Azure AD OAuth