Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10601

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/06/2026
Última modificación:
10/07/2026

Descripción

*** Pendiente de traducción *** A user with Viewer permissions can use specially crafted requests to the Tempo and Loki data source plugins to reach unintended backend endpoints. Depending on the backend configuration this can expose data source credentials, leak internal responses, or trigger administrative actions on the configured backend.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:11.6.0:-:*:*:-:*:*:*


Referencias a soluciones, herramientas e información