Security Research

CVE-2024-9264 Grafana DuckDB SQLi to RCE: authenticated database piercing

#Vulnerability Analysis#Code Audit#Web Security
Dark dossier of Grafana query panel and DuckDB file read path

Grafana 11.0.0-11.2.1’s SQL query interface allows authenticated users to inject DuckDB commands, read arbitrary files, and under specific configurations, achieve RCE directly.

Unlock to view this content.