[TLP:CLEAR] Grafana Enterprise opravuje 1 zranitelnost

Grafana Enterprise verzemi 12.3.0, 12.2.1+security-01, 12.1.3+security-01 a 12.0.6+security-01 opravuje 1 zranitelnost v komponentě System for Cross-domain Identity Management (SCIM) [1].

Grafana - incorrect privilege assignment (CVE-2025-41115)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi nebo kompromitovanému SCIM klientovi je kvůli chybné validaci identity uživatele umožněno vytvořit uživatele s číselným externalId, čímž může dojít k přepsáním interního ID uživatele a následně dosáhnout impersonace nebo eskalace oprávnění [1].

Zranitelnost se nachází v produktu Grafana Enterprise ve verzích >=12.0.0 AND <=12.2.1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 19. 11. 2025.


Za CESNET-CERTS Michaela Jarošová dne 27. 11. 2025.

CESNET-CERTS Logo