{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-19197","assignerOrgId":"57da9224-a3e2-4646-9d0e-c4dc2e05e7da","state":"PUBLISHED","assignerShortName":"GRAFANA","dateReserved":"2026-08-06T20:25:58.163Z","datePublished":"2026-08-26T08:50:27.854Z","dateUpdated":"2026-08-27T17:22:36.904Z"},"containers":{"cna":{"providerMetadata":{"orgId":"57da9224-a3e2-4646-9d0e-c4dc2e05e7da","shortName":"GRAFANA","dateUpdated":"2026-08-27T17:22:36.904Z"},"datePublic":"2026-08-06T20:25:59.097Z","title":"Broken access control in dashboard snapshots","descriptions":[{"lang":"en","value":"A user with organization administrator permissions can delete dashboard snapshots belonging to other organizations on the same Grafana instance, and can recover a snapshot's secret delete key using only its public share key (broken access control)."}],"affected":[{"vendor":"Grafana","product":"Grafana OSS","defaultStatus":"unaffected","versions":[{"version":"12.4.0","status":"affected","versionType":"semver","lessThan":"12.4.8"},{"version":"13.0.0","status":"affected","versionType":"semver","lessThan":"13.0.6"},{"version":"13.1.0","status":"affected","versionType":"semver","lessThan":"13.1.3"}]},{"vendor":"Grafana","product":"Grafana Enterprise","defaultStatus":"unaffected","versions":[{"version":"12.4.0","status":"affected","versionType":"semver","lessThan":"12.4.8"},{"version":"13.0.0","status":"affected","versionType":"semver","lessThan":"13.0.6"},{"version":"13.1.0","status":"affected","versionType":"semver","lessThan":"13.1.3"}]}],"problemTypes":[{"descriptions":[{"lang":"en","description":"CWE-862","cweId":"CWE-862","type":"CWE"}]}],"references":[{"url":"https://grafana.com/security/security-advisories/cve-2026-19197","tags":["vendor-advisory"]}],"metrics":[{"cvssV3_1":{"version":"3.1","baseScore":6.3,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L"}}],"credits":[{"lang":"en","value":"Snyk","type":"finder"}],"source":{"discovery":"EXTERNAL_REPORT"},"x_generator":{"engine":"cvelib 1.8.0"}},"adp":[{"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2026-08-26T13:42:34.663264Z","id":"CVE-2026-19197","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-08-26T13:48:49.617Z"}}]}}