CVE-2026-32117

The grafanacubism-panel plugin allows use of cubism.js in Grafana. In 0.1.2 and earlier, the panel's zoom-link handler passes a dashboard-editor-supplied URL directly to window.location.assign() / window.open() with no scheme validation. An attacker with dashboard Editor privileges can set the link to a javascript: URI; when any Viewer drag-zooms on the panel, the payload executes in the Grafana origin.
Configurations

Configuration 1 (hide)

cpe:2.3:a:ekacnet:grafanacubism-panel:*:*:*:*:*:*:*:*

History

17 Mar 2026, 21:02

Type Values Removed Values Added
First Time Ekacnet
Ekacnet grafanacubism-panel
Summary
  • (es) El plugin grafanacubism-panel permite el uso de cubism.js en Grafana. En la versión 0.1.2 y anteriores, el gestor de enlace de zoom del panel pasa una URL proporcionada por el editor del panel de control directamente a window.location.assign() / window.open() sin validación de esquema. Un atacante con privilegios de Editor del panel de control puede establecer el enlace a una URI javascript:; cuando cualquier Visor hace zoom arrastrando en el panel, la carga útil se ejecuta en el origen de Grafana.
CPE cpe:2.3:a:ekacnet:grafanacubism-panel:*:*:*:*:*:*:*:*
References () https://github.com/ekacnet/grafanacubism-panel/commit/b79cbf7e5eb3225bb204bcef274e15e6b19d9926 - () https://github.com/ekacnet/grafanacubism-panel/commit/b79cbf7e5eb3225bb204bcef274e15e6b19d9926 - Patch
References () https://github.com/ekacnet/grafanacubism-panel/security/advisories/GHSA-q6fh-6m3m-5948 - () https://github.com/ekacnet/grafanacubism-panel/security/advisories/GHSA-q6fh-6m3m-5948 - Vendor Advisory

11 Mar 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-11 22:16

Updated : 2026-03-17 21:02


NVD link : CVE-2026-32117

Mitre link : CVE-2026-32117

CVE.ORG link : CVE-2026-32117


JSON object : View

Products Affected

ekacnet

  • grafanacubism-panel
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')