THREATOPS
THREAT OPSThreat News › [NVD] CVE-2026-15815 (HIGH 8.8) — Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outsid

[NVD] CVE-2026-15815 (HIGH 8.8) — Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outsid

mednvdPublished 2026-09-17

CVE-2026-15815 CVSS: 8.8 HIGH Published: 2026-09-17T21:17:11.210

Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outside that directory. The dropped executable runs with the

Indicators of compromise

Original source: https://nvd.nist.gov/vuln/detail/CVE-2026-15815