Grafana Vulnerabilities and Affected Products
Vulnerabilities associated with Grafana Alerting.
Products
Clear product- grafana59 vulnerabilities
- Grafana OSS21 vulnerabilities
- Grafana Enterprise16 vulnerabilities
- grafana/grafana4 vulnerabilities
- grafana/grafana-enterprise4 vulnerabilities
- Tempo3 vulnerabilities
- Enterprise Traces (GET)2 vulnerabilities
- Grafana MCP Server2 vulnerabilities
- grafana-image-renderer2 vulnerabilities
- grafana_enterprise2 vulnerabilities
- Loki2 vulnerabilities
- agent1 vulnerability
- Agent Flow1 vulnerability
- agent_flow_windows1 vulnerability
- Alloy1 vulnerability
- google-sheets-datasource1 vulnerability
- Grafana Alerting1 vulnerability
- Grafana Correlations1 vulnerability
- Grafana IRM1 vulnerability
- Grafana Operator1 vulnerability
- grafana-csv-datasource1 vulnerability
- grafana-infinity-datasource1 vulnerability
- grafana-json-datasource1 vulnerability
- grafana-zabbix-plugin1 vulnerability
- mcp-grafana1 vulnerability
| Vulnerability | Title and context | CVSS | EPSS | PoCs | Signals | STIX action |
|---|---|---|---|---|---|---|
Grafana Alerting Editors can edit destination of webhooks they did not createIn Grafana's alerting system, users with edit permissions for a contact point, specifically the permissions “alert.notifications:write” or “alert.notifications.receivers:test” that are granted as part of the fixed role "Contact Point Writer", which is part of the basic role Editor - can edit contact points created by other users, modify the endpoint URL to a controlled server. By invoking the test functionality, attackers can capture and extract redacted secure settings, such as authentication c… CWE-200Apr 15, 2026 | CVSS1.3v4.0 | EPSS0.255% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |