Grafana Labs is a Leader in the 2026 Gartner® Magic Quadrant™ for Observability Platforms.
Learn more
Downloads
Contact Us
Grafana Cloud
Solutions
Pricing
Open Source
Learn
Docs
Company
AI/Search
Sign in
Sign up
Site Search
Ask AI
Security
/
Security Advisories
Security
Security Advisories
Showing 24 results, page 1 of 6
Published CVE records
Published
CVE
Severity (CVSS)
Product
Advisory Title
Updated
2026-09-29
CVE-2026-13719
Medium (4.3)
Grafana
Alert rules in restricted folders disclosed via the alert rules list API
—
2026-09-29
CVE-2026-13720
Medium (5.4)
Grafana
Editor can forge file-provisioning provenance on dashboards via the dashboard API
—
2026-09-29
CVE-2026-81842
Medium (4.3)
Grafana
Library panel can be moved into a folder without library panel create permission
—
2026-09-29
CVE-2026-81841
Medium (5.3)
Grafana
Paused shared dashboard access tokens still expose data source configuration
—
2026-09-17
CVE-2026-76154
High (7.3)
Grafana OSS
Geomap MapLibre XSS
—
2026-09-15
CVE-2026-15815
High (8.8)
Grafana Enterprise
Grafana Plugin Extraction Zip Slip
—
2026-09-02
CVE-2026-12704
Medium (6.8)
Grafana Enterprise
SAML assertion replay via skipped InResponseTo validation
—
2026-09-02
CVE-2026-14199
High (7.1)
Grafana Enterprise
Session takeover via Auth Proxy cache key collision
—
2026-09-02
CVE-2026-19475
Medium (6.5)
PostgreSQL Datasource
SQL Data Source Plugin: OOM DoS via $__timeGroup macro
—
2026-08-27
CVE-2026-19854
Medium (6.1)
Clickhouse Datasource
clickhouse-datasource silently drops TLS over PDC
—
2026-08-27
CVE-2026-75889
High (7.7)
Alloy
Grafana Alloy: ServiceMonitor bearerTokenFile reads arbitrary local file and sends contents as bearer auth
—
2026-08-26
CVE-2026-19197
Medium (6.3)
Grafana OSS
Broken access control in dashboard snapshots
—
2026-08-24
CVE-2026-17183
High (7.1)
Grafana Enterprise
Grafana Alerting: Datasource query authorization bypass via spoofed queryType
—
2026-08-24
CVE-2026-17033
Medium (6.8)
Grafana
Grafana OSS: Stored XSS via external Alertmanager generatorURL
—
2026-08-11
CVE-2026-19516
Critical (9.1)
Grafana MCP
Grafana MCP server-side request forgery via X-Grafana-URL header (grafana_api_request)
—
2026-07-22
CVE-2026-21723
Medium (5.3)
Grafana
DoS Vulnerability in Templates Test endpoint
—
2026-07-17
CVE-2026-11817
Medium (5.3)
Grafana
SearchUsersPermissions returns cross-org users
—
2026-07-15
CVE-2026-15583
High (8.6)
Grafana MCP
Grafana MCP server-side request forgery via X-Grafana-URL header
—
2026-07-15
CVE-2026-21729
Medium (7.5)
Loki
Loki detected_fields query limits results in unbounded memory allocation
—
2026-06-13
CVE-2026-11769
Medium (6.4)
Grafana
Operator - Namespaced User Path Traversal
—
2026-06-09
CVE-2026-33382
High (7.5)
Grafana
Grafana denial of service via oversized request bodies (web.Bind)
—
2026-06-09
CVE-2026-42129
High (7.7)
Grafana
Path traversal in the Loki data source leads to internal information disclosure
—
2026-06-09
CVE-2026-10601
Medium (5.4)
Grafana
Path traversal in the Tempo and Loki data source plugins
—
2026-06-09
CVE-2026-8609
Medium (5.3)
Grafana
Pre-authentication denial of service in the OAuth login route
—
Filter
Previous
1
2
3
4
5
6
Next
Security Advisories | Grafana Labs