CVE-2026-13720
5.4
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Summary
An Editor can set file-provisioning metadata (the grafana.app/managedBy, grafana.app/managerId and grafana.app/sourcePath annotations) when creating a dashboard through the dashboard API, because these fields were stored without an authorization check. The dashboard then appears file-provisioned, and administrators can no longer update or delete it through Grafana. The impact is limited to the same organization and no data is exposed.
Affected Software
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Grafana | Grafana OSS | 12.0.0 <= 12.0.10 | affected |
| Grafana | Grafana OSS | 12.1.0 <= 12.1.10 | affected |
| Grafana | Grafana OSS | 12.2.0 <= 12.2.11 | affected |
| Grafana | Grafana OSS | 12.3.0 <= 12.3.11 | affected |
| Grafana | Grafana OSS | 12.4.0 < 12.4.12 | affected |
| Grafana | Grafana OSS | 13.0.0 < 13.0.10 | affected |
| Grafana | Grafana OSS | 13.1.0 < 13.1.7 | affected |
| Grafana | Grafana OSS | 13.2.0 < 13.2.3 | affected |
| Grafana | Grafana Enterprise | 12.0.0 <= 12.0.10 | affected |
| Grafana | Grafana Enterprise | 12.1.0 <= 12.1.10 | affected |
| Grafana | Grafana Enterprise | 12.2.0 <= 12.2.11 | affected |
| Grafana | Grafana Enterprise | 12.3.0 <= 12.3.11 | affected |
| Grafana | Grafana Enterprise | 12.4.0 < 12.4.12 | affected |
| Grafana | Grafana Enterprise | 13.0.0 < 13.0.10 | affected |
| Grafana | Grafana Enterprise | 13.1.0 < 13.1.7 | affected |
| Grafana | Grafana Enterprise | 13.2.0 < 13.2.3 | affected |
Weaknesses
- CWE-285: CWE-285
- CWE-915: CWE-915
- CWE-345: CWE-345
ADP Enrichment
CISA ADP Vulnrichment
- SSVC:
- Exploitation: none
- Automatable: no
- Technical Impact: partial
References
Feedback
Was this page helpful?
Glad to hear it! Please tell us how we can improve.
Sorry to hear that. Please tell us how we can improve.