CVE-2025-41115
تخصيص صلاحيات غير صحيح
- تم النشر
- 21/11/2025
- محدث
- 27/08/2026
- تخصيص CNA
- GRAFANA
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إدارة الهوية عبر SCIM في Grafana تم تقديم التزويد عبر SCIM في Grafana Enterprise و Grafana Cloud في شهر أبريل لتحسين كيفية إدارة المؤسسات للمستخدمين والفرق في Grafana من خلال أتمتة دورة حياة المستخدمين. في إصدارات Grafana 12.x حيث يتم تفعيل وتكوين التزويد عبر SCIM، توجد ثغرة في معالجة هوية المستخدم تسمح لعميل SCIM خبيث أو مخترق بتزويد مستخدم بـ externalId رقمي، مما قد يسمح بتجاوز معرّفات المستخدمين الداخلية ويؤدي إلى انتحال الشخصية أو تصعيد الامتيازات. تنطبق هذه الثغرة فقط إذا تم استيفاء جميع الشروط التالية: - تعيين علامة الميزة `enableSCIM` إلى true - تعيين خيار التكوين `user_sync_enabled` في كتلة `[auth.scim]` إلى true
المصادر
2- Blackash-CVE-2025-41115استغلال
CVE-2025-41115
- GrafanaSCIMalformاستغلال
منصة استغلال واختبار لـ CVE-2025-41115
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.