← Back to CVE List
CVE-2026-76154NVD
Vulnerability Summary
A stored cross-site scripting vulnerability in the Geomap panel's MapLibre base layer allows a user with the Editor role to execute arbitrary JavaScript in another user's session by hosting a malicious style configuration, enabling escalation to Org Admin.
CVSS v3.1 Base Metrics — Score 7.3 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionRequired
ScopeUnchanged
ConfidentialityHigh
IntegrityHigh
AvailabilityNone
Affected & Patched Versions
- Grafana Grafana OSS >= 12.3.0
- Grafana Grafana OSS >= 12.4.0 and <= 12.4.10
- Grafana Grafana OSS >= 13.0.0 and <= 13.0.8
- Grafana Grafana OSS >= 13.1.0 and <= 13.1.5
- Grafana Grafana OSS >= 13.2.0 and <= 13.2.1
- Grafana Grafana Enterprise >= 12.3.0
- Grafana Grafana Enterprise >= 12.4.0 and <= 12.4.10
- Grafana Grafana Enterprise >= 13.0.0 and <= 13.0.8
- Grafana Grafana Enterprise >= 13.1.0 and <= 13.1.5
- Grafana Grafana Enterprise >= 13.2.0 and <= 13.2.1
- Grafana Grafana OSS 12.4.10
- Grafana Grafana OSS 13.0.8
- Grafana Grafana OSS 13.1.5
- Grafana Grafana OSS 13.2.1
- Grafana Grafana Enterprise 12.4.10
- Grafana Grafana Enterprise 13.0.8
- Grafana Grafana Enterprise 13.1.5
- Grafana Grafana Enterprise 13.2.1