CVE-2026-17183
7.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Summary
An authenticated user with permission to create or edit alert rules can bypass datasource query authorization by marking an alert rule query as a server-side expression while referencing a real datasource UID (incorrect authorization). This can expose data accessible through Grafana's configured datasource credentials to users who lack permission to query that datasource.
Affected Software
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Grafana | Grafana OSS | 8.4.0 < 12.3.11 | affected |
| Grafana | Grafana OSS | 12.4.0 < 12.4.9 | affected |
| Grafana | Grafana OSS | 13.0.0 < 13.0.7 | affected |
| Grafana | Grafana OSS | 13.1.0 < 13.1.4 | affected |
| Grafana | Grafana Enterprise | 8.4.0 < 12.3.11 | affected |
| Grafana | Grafana Enterprise | 12.4.0 < 12.4.9 | affected |
| Grafana | Grafana Enterprise | 13.0.0 < 13.0.7 | affected |
| Grafana | Grafana Enterprise | 13.1.0 < 13.1.4 | affected |
Weaknesses
- CWE-863: CWE-863: INCORRECT AUTHORIZATION
ADP Enrichment
CISA ADP Vulnrichment
- SSVC:
- Exploitation: none
- Automatable: no
- Technical Impact: partial
References
Feedback
Was this page helpful?
Glad to hear it! Please tell us how we can improve.
Sorry to hear that. Please tell us how we can improve.