CVE-2025-41115
Privilégio incorreto atribuído
- Publicado
- 21 de nov. de 2025
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- GRAFANA
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O provisionamento SCIM foi introduzido no Grafana Enterprise e no Grafana Cloud em abril para melhorar a forma como as organizações gerenciam usuários e equipes no Grafana, introduzindo o gerenciamento automatizado do ciclo de vida de usuários. Nas versões 12.x do Grafana em que o provisionamento SCIM está habilitado e configurado, uma vulnerabilidade no tratamento de identidade de usuários permite que um cliente SCIM malicioso ou comprometido provisione um usuário com um externalId numérico, o que, por sua vez, pode permitir a substituição de IDs internos de usuários e levar a suplantação de identidade ou escalonamento de privilégios. Esta vulnerabilidade se aplica somente se todas as seguintes condições forem atendidas: - flag de recurso `enableSCIM` definida como true - opção de configuração `user_sync_enabled` no bloco `[auth.scim]` definida como true
Fontes
2- Blackash-CVE-2025-41115Exploit
CVE-2025-41115
- GrafanaSCIMalformExploit
Exploit e suporte de teste para CVE-2025-41115
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.