Grafana Vulnerabilities and Affected Products
Vulnerabilities associated with Loki.
Products
Clear product- grafana59 vulnerabilities
- Grafana OSS21 vulnerabilities
- Grafana Enterprise16 vulnerabilities
- grafana/grafana4 vulnerabilities
- grafana/grafana-enterprise4 vulnerabilities
- Tempo3 vulnerabilities
- Enterprise Traces (GET)2 vulnerabilities
- Grafana MCP Server2 vulnerabilities
- grafana-image-renderer2 vulnerabilities
- grafana_enterprise2 vulnerabilities
- Loki2 vulnerabilities
- agent1 vulnerability
- Agent Flow1 vulnerability
- agent_flow_windows1 vulnerability
- Alloy1 vulnerability
- google-sheets-datasource1 vulnerability
- Grafana Alerting1 vulnerability
- Grafana Correlations1 vulnerability
- Grafana IRM1 vulnerability
- Grafana Operator1 vulnerability
- grafana-csv-datasource1 vulnerability
- grafana-infinity-datasource1 vulnerability
- grafana-json-datasource1 vulnerability
- grafana-zabbix-plugin1 vulnerability
- mcp-grafana1 vulnerability
| Vulnerability | Title and context | CVSS | EPSS | PoCs | Signals | STIX action |
|---|---|---|---|---|---|---|
CVE-2026-21729HIGH | Loki detected_fields query limits results in unbounded memory allocationLoki queries with large limits can cause large memory allocations which can impact the availability of the service, depending on its deployment strategy. CWE-770Jul 16, 2026 | CVSS7.5v3.1 | EPSS0.263% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |
CVE-2026-21726MEDIUM | Loki Path Traversal - CVE-2021-36156 BypassThe CVE-2021-36156 fix validates the namespace parameter for path traversal sequences after a single URL decode, by double encoding, an attacker can read files at the Ruler API endpoint /loki/api/v1/rules/{namespace} Thanks to Prasanth Sundararajan for reporting this vulnerability. | CVSS5.3v3.1 | EPSS0.409% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |