Incorrect authorization in Grafana Enterprise - CVE-2026-17183
Published: September 15, 2026
Vulnerability details
The vulnerability allows a remote user to disclose sensitive information.
The vulnerability exists due to incorrect authorization in Grafana Alerting datasource query authorization when creating or editing alert rules containing queries marked as server-side expressions that reference a real datasource UID. A remote user can mark an alert rule query as a server-side expression while referencing a real datasource UID to disclose sensitive information.
Exploitation requires permission to create or edit alert rules.