CVE-2025-41115
Attribution de privilèges incorrecte
- Publié
- 21 nov. 2025
- Mise à jour
- 27 août 2026
- Attribution de CNA
- GRAFANA
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La gestion des utilisateurs SCIM a été introduite dans Grafana Enterprise et Grafana Cloud en avril afin d’améliorer la gestion des utilisateurs et des équipes dans Grafana grâce à l’automatisation du cycle de vie des utilisateurs. Dans les versions 12.x de Grafana où la gestion des utilisateurs SCIM est activée et configurée, une vulnérabilité dans la gestion de l’identité des utilisateurs permet à un client SCIM malveillant ou compromis de provisionner un utilisateur avec un externalId numérique, ce qui pourrait permettre de remplacer les ID utilisateur internes et conduire à une usurpation d’identité ou à une élévation de privilèges. Cette vulnérabilité ne s’applique que si toutes les conditions suivantes sont réunies : - le flag de fonctionnalité `enableSCIM` défini sur true - l’option de configuration `user_sync_enabled` dans le bloc `[auth.scim]` définie sur true
Sources
2- Blackash-CVE-2025-41115Exploit
CVE-2025-41115
- GrafanaSCIMalformExploit
Banc d'exploitation et de test pour CVE-2025-41115
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.