CVE-2025-41115
Asignación incorrecta de privilegios
- Publicado
- 21 nov 2025
- Actualizado
- 27 ago 2026
- Asignación de CNA
- GRAFANA
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Vulnerabilidad en el aprovisionamiento SCIM de Grafana El aprovisionamiento SCIM se introdujo en Grafana Enterprise y Grafana Cloud en abril para mejorar la forma en que las organizaciones gestionan usuarios y equipos en Grafana mediante la automatización de la gestión del ciclo de vida de los usuarios. En las versiones 12.x de Grafana donde el aprovisionamiento SCIM está habilitado y configurado, una vulnerabilidad en el manejo de la identidad de los usuarios permite que un cliente SCIM malicioso o comprometido aprovisione un usuario con un `externalId` numérico, lo que a su vez podría permitir sobrescribir los ID de usuario internos y provocar suplantación de identidad o escalada de privilegios. Esta vulnerabilidad solo se aplica si se cumplen todas las siguientes condiciones: - el flag de funcionalidad `enableSCIM` está establecido en `true` - la opción de configuración `user_sync_enabled` en el bloque `[auth.scim]` está establecida en `true`
Fuentes
2- Blackash-CVE-2025-41115Exploit
CVE-2025-41115
- GrafanaSCIMalformExploit
Banco de pruebas y explotación para CVE-2025-41115
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.