[TLP:CLEAR] Grafana Enterprise opravuje 1 zranitelnost
Grafana Enterprise verzemi 12.3.0, 12.2.1+security-01, 12.1.3+security-01 a 12.0.6+security-01 opravuje 1 zranitelnost v komponentě System for Cross-domain Identity Management (SCIM) [1].
Neautentizovanému vzdálenému útočníkovi nebo kompromitovanému SCIM klientovi je kvůli chybné validaci identity uživatele umožněno vytvořit uživatele s číselným externalId, čímž může dojít k přepsáním interního ID uživatele a následně dosáhnout impersonace nebo eskalace oprávnění [1].
Zranitelnost se nachází v produktu Grafana Enterprise ve verzích >=12.0.0 AND <=12.2.1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-41115 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-266: Incorrect Privilege Assignment at cwe.mitre.org
Zranitelnost byla veřejně oznámena 19. 11. 2025.
Za CESNET-CERTS Michaela Jarošová dne 27. 11. 2025.