Vulnerabilidades em Grafana

122 resultados
Análise Vexday

O ecossistema de vulnerabilidades do Grafana acumula 72 CVEs catalogadas, com 7 classificadas como críticas e 4 contando com prova de conceito pública disponível. Embora a taxa de exploração ativa esteja abaixo da média geral do catálogo KEV, o cenário exige atenção: a CVE-2024-9264 apresenta EPSS de 0,9778 — um dos índices de probabilidade de exploração mais elevados possíveis —, sinalizando risco iminente mesmo sem confirmação formal no KEV. O volume de 22 novas CVEs nos últimos 90 dias indica um ritmo de descoberta acelerado, e o predomínio de CWE-79 (Cross-site Scripting) como classe de falha mais frequente aponta para superfícies de ataque relacionadas à camada de apresentação e injeção de conteúdo nas interfaces da plataforma. Equipes responsáveis por ambientes Grafana devem priorizar a avaliação de CVE-2024-9264 e monitorar de perto o pipeline recente de correções.

CVE-2022-39324MEDIUMGrafana vulnerable to spoofing originalUrl of snapshotsEPSS 0.8%CVE-2024-1442MEDIUMUser with permissions to create a data source can CRUD all data sourcesEPSS 0.8%CVE-2022-23552HIGHGrafana stored XSS in FileUploader component EPSS 0.8%CVE-2026-27880HIGHOpenFeature evaluation API reads input data with no boundsEPSS 0.8%CVE-2023-5123HIGHImproper Path Sanitization in JSON Datasource PluginEPSS 0.8%CVE-2022-39306MEDIUMGrafana contains Improper Input ValidationEPSS 0.8%CVE-2022-36062HIGHGrafana folders admin only permission privilege escalationEPSS 0.7%CVE-2022-39307MEDIUMGrafana subject to Exposure of Sensitive Information resulting in User enumeration via forget passwordEPSS 0.7%CVE-2023-2801HIGHGrafana is an open-source platform for monitoring and observability. Using public dashboards users can query multiple distinct data sourceEPSS 0.7%CVE-2021-41090MEDIUMInstance config inline secret exposureEPSS 0.7%CVE-2026-21721HIGHDashboard Permissions Scope Bypass Enables Cross‑Dashboard Privilege EscalationEPSS 0.7%CVE-2026-21720HIGHUnauthenticated DoS: avatar cache leaks goroutines when /avatar/:hash requests time outEPSS 0.7%CVE-2024-1313MEDIUMUsers outside an organization can delete a snapshot with its keyEPSS 0.6%CVE-2026-21728HIGHTempo query limit results in unbounded memory allocationEPSS 0.6%CVE-2025-11539CRITICALArbitrary Code Execution in Grafana Image Renderer PluginEPSS 0.6%CVE-2024-8118MEDIUMGrafana alerting wrong permission on datasource rule write endpointEPSS 0.6%CVE-2025-3260HIGHA security vulnerability in the /apis/dashboard.grafana.app/* endpoints allows authenticated users to bypass dashboard and folder permissionEPSS 0.6%CVE-2026-15583HIGHSSRF (confused deputy) in Grafana MCP Server via X-Grafana-URL headerEPSS 0.5%CVE-2023-5122MEDIUMSSRF in CSV Datasource PluginEPSS 0.5%CVE-2022-46156HIGHGrafana's default installation of `synthetic-monitoring-agent` exposes sensitive informationEPSS 0.5%