<?xml version='1.0' encoding='UTF-8'?>
<?xml-stylesheet href="/static/style.xsl" type="text/xsl"?>
<rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title>Most recent entries from all</title>
    <link>https://cve.radiocsirt.org</link>
    <description>Contains only the most 10 recent entries.</description>
    <docs>http://www.rssboard.org/rss-specification</docs>
    <generator>python-feedgen</generator>
    <language>en</language>
    <lastBuildDate>Mon, 05 Oct 2026 22:28:57 +0000</lastBuildDate>
    <item>
      <title>EUVD-2026-360198</title>
      <link>https://cve.radiocsirt.org/vuln/euvd-2026-360198</link>
      <description>EUVD-2026-360198</description>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/euvd-2026-360198</guid>
    </item>
    <item>
      <title>fkie_cve-2026-11769</title>
      <link>https://cve.radiocsirt.org/vuln/fkie_cve-2026-11769</link>
      <description>&lt;p&gt;We have released version 5.24.0 of the Grafana Operator. This patch includes a MEDIUM severity security fix for a path traversal/privilege escalation vulnerability in the Grafana Operator.&lt;/p&gt;
&lt;p&gt;### Summary&lt;/p&gt;
&lt;p&gt;The Grafana Operator supports loading dashboards &amp;amp; library panels using the jsonnet data templating language. The jsonnet expression is evaluated in the context of the operator manager pod.&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;It is possible for a malicious user who can create Dashboard or LibraryPanel resources for a Grafana instance to obtain the Kubernetes service account token of the Grafana Operator manager.&lt;/p&gt;
&lt;p&gt;### Affected versions&lt;/p&gt;
&lt;p&gt;All Grafana Operator versions &amp;lt;= 5.23&lt;/p&gt;
&lt;p&gt;### Solutions and mitigations&lt;/p&gt;
&lt;p&gt;All installations should be upgraded as soon as possible.&lt;/p&gt;
&lt;p&gt;As a workaround, the following ValidatingAdmissionPolicy prevent the creation or modification of jsonnet based resources:&lt;/p&gt;
&lt;p&gt;apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicy
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards&amp;#34;
spec:
  failurePolicy: Fail
  matchConstraints:
    resourceRules:
      - apiGroups: [&amp;#34;grafana.integreatly.org&amp;#34;]
        apiVersions: [&amp;#34;v1beta1&amp;#34;]
        operations: [&amp;#34;CREATE&amp;#34;, &amp;#34;UPDATE&amp;#34;]
        resources: [&amp;#34;grafanadashboards&amp;#34;, &amp;#34;grafanalibrarypanels&amp;#34;]
  validations:
    - expression: &amp;#34;!has(object.spec.jsonnetLib)&amp;#34;
---
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicyBinding
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards-clusterwide&amp;#34;
spec:
  policyName: &amp;#34;prevent-jsonnet-da…&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;We have released version 5.24.0 of the Grafana Operator. This patch includes a MEDIUM severity security fix for a path traversal/privilege escalation vulnerability in the Grafana Operator.&lt;/p&gt;
&lt;p&gt;### Summary&lt;/p&gt;
&lt;p&gt;The Grafana Operator supports loading dashboards &amp;amp; library panels using the jsonnet data templating language. The jsonnet expression is evaluated in the context of the operator manager pod.&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;It is possible for a malicious user who can create Dashboard or LibraryPanel resources for a Grafana instance to obtain the Kubernetes service account token of the Grafana Operator manager.&lt;/p&gt;
&lt;p&gt;### Affected versions&lt;/p&gt;
&lt;p&gt;All Grafana Operator versions &amp;lt;= 5.23&lt;/p&gt;
&lt;p&gt;### Solutions and mitigations&lt;/p&gt;
&lt;p&gt;All installations should be upgraded as soon as possible.&lt;/p&gt;
&lt;p&gt;As a workaround, the following ValidatingAdmissionPolicy prevent the creation or modification of jsonnet based resources:&lt;/p&gt;
&lt;p&gt;apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicy
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards&amp;#34;
spec:
  failurePolicy: Fail
  matchConstraints:
    resourceRules:
      - apiGroups: [&amp;#34;grafana.integreatly.org&amp;#34;]
        apiVersions: [&amp;#34;v1beta1&amp;#34;]
        operations: [&amp;#34;CREATE&amp;#34;, &amp;#34;UPDATE&amp;#34;]
        resources: [&amp;#34;grafanadashboards&amp;#34;, &amp;#34;grafanalibrarypanels&amp;#34;]
  validations:
    - expression: &amp;#34;!has(object.spec.jsonnetLib)&amp;#34;
---
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicyBinding
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards-clusterwide&amp;#34;
spec:
  policyName: &amp;#34;prevent-jsonnet-da…&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/fkie_cve-2026-11769</guid>
    </item>
    <item>
      <title>GHSA-fcw4-wwqm-m8cf — Grafana Operator: Privilege escalation from namespace admin to cluster admin via GrafanaDashboard jsonnetLib fileName</title>
      <link>https://cve.radiocsirt.org/vuln/ghsa-fcw4-wwqm-m8cf</link>
      <description>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Go: github.com/grafana/grafana-operator/v5, Go: github.com/grafana/grafana-operator&lt;/p&gt;
&lt;p&gt;We have released version 5.24.0 of the Grafana Operator. This patch includes a MODERATE severity security fix for a path traversal/privilege escalation vulnerability in the Grafana Operator.&lt;/p&gt;
&lt;p&gt;### Summary&lt;/p&gt;
&lt;p&gt;The Grafana Operator supports loading dashboards &amp;amp; library panels using the jsonnet data templating language. The jsonnet expression is evaluated in the context of the operator manager pod.
### Impact&lt;/p&gt;
&lt;p&gt;It is possible for a malicious user who can create `Dashboard` or `LibraryPanel` resources for a `Grafana` instance to obtain the Kubernetes service account token of the Grafana Operator manager.&lt;/p&gt;
&lt;p&gt;### Affected versions&lt;/p&gt;
&lt;p&gt;All Grafana Operator versions &amp;lt;= 5.23&lt;/p&gt;
&lt;p&gt;### Solutions and mitigations&lt;/p&gt;
&lt;p&gt;All installations should be upgraded as soon as possible.&lt;/p&gt;
&lt;p&gt;As a workaround, the following ValidatingAdmissionPolicy prevent the creation or modification of jsonnet based resources:
```
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicy
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards&amp;#34;
spec:
  failurePolicy: Fail
  matchConstraints:
    resourceRules:
      - apiGroups: [&amp;#34;grafana.integreatly.org&amp;#34;]
        apiVersions: [&amp;#34;v1beta1&amp;#34;]
        operations: [&amp;#34;CREATE&amp;#34;, &amp;#34;UPDATE&amp;#34;]
        resources: [&amp;#34;grafanadashboards&amp;#34;, &amp;#34;grafanalibrarypanels&amp;#34;]
  validations:
    - expression: &amp;#34;!has(object.spec.jsonnetLib)&amp;#34;
---
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicyBinding
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards-clusterwide&amp;#34;
spec:
  policyName: &amp;#34;prevent-j…&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Go: github.com/grafana/grafana-operator/v5, Go: github.com/grafana/grafana-operator&lt;/p&gt;
&lt;p&gt;We have released version 5.24.0 of the Grafana Operator. This patch includes a MODERATE severity security fix for a path traversal/privilege escalation vulnerability in the Grafana Operator.&lt;/p&gt;
&lt;p&gt;### Summary&lt;/p&gt;
&lt;p&gt;The Grafana Operator supports loading dashboards &amp;amp; library panels using the jsonnet data templating language. The jsonnet expression is evaluated in the context of the operator manager pod.
### Impact&lt;/p&gt;
&lt;p&gt;It is possible for a malicious user who can create `Dashboard` or `LibraryPanel` resources for a `Grafana` instance to obtain the Kubernetes service account token of the Grafana Operator manager.&lt;/p&gt;
&lt;p&gt;### Affected versions&lt;/p&gt;
&lt;p&gt;All Grafana Operator versions &amp;lt;= 5.23&lt;/p&gt;
&lt;p&gt;### Solutions and mitigations&lt;/p&gt;
&lt;p&gt;All installations should be upgraded as soon as possible.&lt;/p&gt;
&lt;p&gt;As a workaround, the following ValidatingAdmissionPolicy prevent the creation or modification of jsonnet based resources:
```
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicy
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards&amp;#34;
spec:
  failurePolicy: Fail
  matchConstraints:
    resourceRules:
      - apiGroups: [&amp;#34;grafana.integreatly.org&amp;#34;]
        apiVersions: [&amp;#34;v1beta1&amp;#34;]
        operations: [&amp;#34;CREATE&amp;#34;, &amp;#34;UPDATE&amp;#34;]
        resources: [&amp;#34;grafanadashboards&amp;#34;, &amp;#34;grafanalibrarypanels&amp;#34;]
  validations:
    - expression: &amp;#34;!has(object.spec.jsonnetLib)&amp;#34;
---
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingAdmissionPolicyBinding
metadata:
  name: &amp;#34;prevent-jsonnet-dashboards-clusterwide&amp;#34;
spec:
  policyName: &amp;#34;prevent-j…&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/ghsa-fcw4-wwqm-m8cf</guid>
    </item>
    <item>
      <title>WID-SEC-W-2026-1915 — Grafana Operator: Schwachstelle ermöglicht Privilegieneskalation</title>
      <link>https://cve.radiocsirt.org/vuln/wid-sec-w-2026-1915</link>
      <description>&lt;p&gt;Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in Grafana Operator ausnutzen, um seine Privilegien zu erhöhen.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in Grafana Operator ausnutzen, um seine Privilegien zu erhöhen.&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/wid-sec-w-2026-1915</guid>
    </item>
  </channel>
</rss>
