CVE-2026-28378
EUVD-2026-4210907.07.2026, 22:16
The public dashboard deletion endpoint does not enforce organization isolation, allowing an Org Admin in one organization to delete public dashboards belonging to a different organization by supplying the target dashboard's identifiers.Enginsight
Affected Products (NVD)
| Vendor | Product | Version |
|---|---|---|
| grafana | grafana | 11.6.0 ≤ 𝑥 ≤ 11.6.13 |
| grafana | grafana | 11.6.0 ≤ 𝑥 ≤ 11.6.13 |
| grafana | grafana | 12.1.0 ≤ 𝑥 ≤ 12.1.9 |
| grafana | grafana | 12.1.0 ≤ 𝑥 ≤ 12.1.9 |
| grafana | grafana | 12.2.0 ≤ 𝑥 ≤ 12.2.7 |
| grafana | grafana | 12.2.0 ≤ 𝑥 ≤ 12.2.7 |
| grafana | grafana | 12.3.0 ≤ 𝑥 ≤ 12.3.5 |
| grafana | grafana | 12.3.0 ≤ 𝑥 ≤ 12.3.5 |
| grafana | grafana | 12.4.0 |
| grafana | grafana | 12.4.0 |
𝑥
= Vulnerable software versions
Common Weakness Enumeration