PT-2025-47560 · Grafana · Grafana Enterprise+1

CVE-2025-41115

·

Publicado

2025-11-19

·

Atualizado

2026-07-30

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Grafana 12.0.0 até 12.2.1 Versões do Grafana 12.0.6, 12.1.3, 12.1.4, 12.2.1 e 12.3.0
Descrição Existe uma vulnerabilidade crítica nas versões 12.x do Grafana Enterprise relacionada ao recurso de provisionamento do Sistema de Gerenciamento de Identidade Entre Domínios (SCIM). Esta falha permite que um cliente SCIM malicioso ou comprometido provisione um usuário com um externalId numérico, potencialmente substituindo IDs de usuários internos e levando à personificação ou elevação de privilégio. A vulnerabilidade é acionada quando tanto a flag de recurso enableSCIM quanto a opção de configuração user sync enabled dentro do bloco [auth.scim] estão definidas como true. Um atacante pode explorar isso enviando uma solicitação SCIM forjada para o endpoint /api/scim/v2/Users com um parâmetro externalId manipulado. A vulnerabilidade permite que um atacante obtenha acesso administrativo. Aproximadamente 601.000 instâncias estão expostas.
Recomendações Atualize para a versão 12.0.6 do Grafana Enterprise Atualize para a versão 12.1.3 do Grafana Enterprise Atualize para a versão 12.1.4 do Grafana Enterprise Atualize para a versão 12.2.1 do Grafana Enterprise Atualize para a versão 12.3.0 do Grafana Enterprise Se o SCIM não for necessário, desative a flag de recurso enableSCIM e a opção de configuração user sync enabled no bloco [auth.scim]. Monitore logs e tráfego de rede em busca de solicitações SCIM suspeitas, particularmente aquelas com valores externalId numéricos.

Exploit

Correção

LPE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14561
BIT-GRAFANA-2025-41115
CVE-2025-41115
ECHO-D885-5D85-11DB
GHSA-W62R-7C53-FMC5
GO-2025-4153
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4395-1

Produtos afetados

Grafana
Grafana Enterprise