THREAT OPS › Threat News › [NVD] CVE-2026-15815 (HIGH 8.8) — Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when
extracting plugin archives. A crafted plugin archive can chain relative symbolic link
entries to escape the plugin installation directory, writing arbitrary files and an
executable backend binary outsid
[NVD] CVE-2026-15815 (HIGH 8.8) — Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outsid
CVE-2026-15815 CVSS: 8.8 HIGH Published: 2026-09-17T21:17:11.210
Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outside that directory. The dropped executable runs with the
Indicators of compromise
- CVE-2026-15815cve
Original source: https://nvd.nist.gov/vuln/detail/CVE-2026-15815