CVE-2026-17183
Grafana Grafana OSS, Grafana Enterprise
An authenticated user with permission to create or edit alert rules can bypass datasource query authorization by marking an alert rule query as a server-side expression while referencing a real datasource UID (incorrect authorization). This can expose data accessible through Grafana's configured datasource credentials to users who lack permission to query that datasource.
- CVSS
- 7.1
- EPSS
- 0.29% 20.6% percentile
- CISA KEV
- Not listed
- Published
- 2026.08.20