CVE-2026-19475
Vulnerability Summary
Timeline
Description
An authenticated user with permission to query a SQL data source can bypass the fix for CVE-2026-33375 by injecting the timeGroup macro through a WHERE clause, which Grafana's regex-based macro parsing does not reject. Evaluating the injected macro causes uncontrolled memory consumption that can terminate the Grafana server process, resulting in a denial of service. The Microsoft SQL Server, PostgreSQL, and MySQL data sources are affected.
CVSS Metrics
- v3.1•MEDIUM•Score: 6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.40%• Percentile: 34%
Techniques & Countermeasures
- CWE-400•Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
Affected Systems
- chainguard•grafana-11.6
all
- chainguard•grafana-12.1
all
- chainguard•grafana-12.2
all
- chainguard•grafana-12.3
all
- chainguard•grafana-13.1
all | < 13.1.5-r0
- chainguard•grafana-fips-11.6
all
- chainguard•grafana-fips-12.1
all
- chainguard•grafana-fips-12.2
all
- chainguard•grafana-fips-12.3
all
- chainguard•percona-grafana
all
- wolfi•grafana-12.3
all
- grafana•grafana oss
≥ 11.6.0, ≤ 11.6.16 | ≥ 12.0.0, ≤ 12.0.10 | ≥ 12.1.0, ≤ 12.1.10 | ≥ 12.2.0, ≤ 12.2.10 | ≥ 12.3.0, ≤ 12.3.11 | ≥ 12.4.0, ≤ 12.4.9 | ≥ 13.0.0, ≤ 13.0.7 | ≥ 13.1.0, ≤ 13.1.4
- grafana•microsoft sql server datasource
≥ 13.0.0, ≤ 13.0.1
- grafana•mysql datasource
≥ 13.0.0, ≤ 13.0.2
- grafana•postgresql datasource
≥ 13.0.0, ≤ 13.0.1