CVE-2026-65011

MEDIUM

Graylog2 Server Missing Permission Check on Event Definition Duplicate

Title source: cna
STIX 2.1

Description

Graylog2 Server before commit 46a2eeb contains a missing per-entity permission check in the POST /events/definitions/{definitionId}/duplicate endpoint that allows authenticated users to clone any event definition. Attackers with the low-privilege eventdefinitions:create capability can read private event definitions including detection queries, aggregation thresholds, grouping fields, schedules, and notification bindings by duplicating them.

References (6)

Core 6
Core References
Issue Tracking, Technical Description issue-tracking technical-description
Researcher Disclosure
https://github.com/Graylog2/graylog2-server/issues/26590
Issue Tracking issue-tracking patch
Pull Request
https://github.com/Graylog2/graylog2-server/pull/26706
Issue Tracking issue-tracking patch
7.0 Backport Fix
https://github.com/Graylog2/graylog2-server/pull/26718
Issue Tracking issue-tracking patch
7.1 Backport Fix
https://github.com/Graylog2/graylog2-server/pull/26719

Scores

CVSS v3 4.3
EPSS 0.0022
EPSS Percentile 12.4%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-862
Status published
Products (3)
Graylog2/graylog2-server < 7.0.10
Graylog2/graylog2-server < 7.1.5
Graylog2/graylog2-server 46a2eeba4cdbc1408ff4cbf7b466853a8acfb38d
Published Jul 22, 2026
Tracked Since Jul 22, 2026