CVE-2025-41115
Assegnazione errata dei privilegi
- Pubblicato
- 21 nov 2025
- Aggiornato
- 27 ago 2026
- Assegnazione CNA
- GRAFANA
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La gestione SCIM (System for Cross-domain Identity Management) è stata introdotta in Grafana Enterprise e Grafana Cloud ad aprile per migliorare il modo in cui le organizzazioni gestiscono utenti e team in Grafana, introducendo la gestione automatizzata del ciclo di vita degli utenti. Nelle versioni 12.x di Grafana in cui la gestione SCIM è abilitata e configurata, una vulnerabilità nella gestione dell'identità degli utenti consente a un client SCIM malintenzionato o compromesso di fornire un utente con un externalId numerico, che a sua volta potrebbe consentire di sovrascrivere gli ID utente interni e portare a impersonificazione o escalation dei privilegi. Questa vulnerabilità si applica solo se tutte le seguenti condizioni sono soddisfatte: - flag della funzionalità `enableSCIM` impostato su true - opzione di configurazione `user_sync_enabled` nel blocco `[auth.scim]` impostata su true
Fonti
2- Blackash-CVE-2025-41115Exploit
CVE-2025-41115
- GrafanaSCIMalformExploit
Banco di test ed exploit per CVE-2025-41115
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.