6.5

CVE-2026-28379

Viewer-triggered race condition in Grafana Live leads to complete server crash

A race condition in Grafana Live allows authenticated users with Viewer role to trigger a server crash by sending concurrent requests that cause a fatal map access error. This results in complete service unavailability requiring restart of the Grafana server.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Grafana ≫ Grafana Version >= 8.5.0 < 11.6.14
Grafana ≫ Grafana Version >= 12.2.0 < 12.2.8
Grafana ≫ Grafana Version >= 12.3.0 < 12.3.6
Grafana ≫ Grafana Version >= 12.4.0 < 12.4.3
Grafana ≫ Grafana Version 11.6.14 Update -
Grafana ≫ Grafana Version 11.6.14 Update security01
Grafana ≫ Grafana Version 12.2.8 Update -
Grafana ≫ Grafana Version 12.2.8 Update security01
Grafana ≫ Grafana Version 12.3.6 Update -
Grafana ≫ Grafana Version 12.3.6 Update security01
Grafana ≫ Grafana Version 12.4.3 Update -
Grafana ≫ Grafana Version 13.0.0
Grafana ≫ Grafana Version 13.0.1 Update -
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.26% 0.173
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
security@grafana.com 6.5 2.8 3.6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CWE-362 Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')

The product contains a concurrent code sequence that requires temporary, exclusive access to a shared resource, but a timing window exists in which the shared resource can be modified by another code sequence operating concurrently.

https://grafana.com/security/security-advisories/cve-2026-28379
Vendor Advisory