Grafana Enterpriseで新たに公表されたセキュリティ上の欠陥に、CVSSで最大深刻度となる10.0のスコアが付けられた。
この問題はGrafanaのSystem for Cross-domain Identity Management(SCIM)プロビジョニング機能に影響し、特定の構成では攻撃者が管理者を含む既存ユーザーになりすますことを可能にする。
Grafanaはアドバイザリーで、この脆弱性が「…なりすましや権限昇格につながる可能性がある」と述べた。
GrafanaのSCIM権限昇格の欠陥
Grafanaは、標準化されたAPI呼び出しを通じてIDプロバイダーがユーザーの作成、更新、プロビジョニング解除を行えるようにし、ユーザーのライフサイクル管理を自動化・効率化するためSCIMプロビジョニングを導入した。
この脆弱性(CVE-2025-41115)は、Grafana EnterpriseがSCIMクライアントから提供されるexternalId属性を解釈する方法に存在するロジックの欠陥に起因する。
通常、externalIdは、外部のIDと内部のユーザーオブジェクトを関連付けるために使われる、プロバイダーが提供する不透明な識別子としてのみ機能するはずだ。
ところがGrafanaは、externalIdフィールドを内部のuser.uidに直接マッピングしていた。これはGrafana内でユーザーのIDと権限レベルを決定する整数ベースの識別子だ。
そのため、悪意のあるSCIMクライアントであれ侵害されたクライアントであれ、クライアントが「1」のような数値のexternalIdを送信すると、Grafanaはその値を既存アカウントの内部UIDと誤認する可能性があった。
そのUIDが組み込みのAdministratorアカウントに対応していた場合、新たにプロビジョニングされたユーザーはシステム上、Administrator本人として扱われることになる。
この外部IDメタデータと中核となる内部識別子の不整合が、危険な権限の衝突を生み出した。
SCIMクライアントにアクセスできる攻撃者は、既存ユーザーを実質的に上書きまたは偽装するプロビジョニングリクエストを作成でき、Grafanaの標準ログインフローで認証することなく、自身に完全な管理者権限を付与できた。
悪用を成立させるには、2つの特定の構成条件を同時に有効にする必要がある。まず、enableSCIM=true機能フラグを有効にして、GrafanaのSCIMプロビジョニング機能をオンにする必要がある。
次に、[auth.scim] user_sync_enabled=trueオプションを設定し、SCIMがGrafana内でユーザーアカウントを作成・管理できるようにする必要がある。
両方の設定を同時に有効にしなければ、脆弱性を引き起こすことはできない。
影響を受ける12.0.0から12.2.1までのバージョンを実行し、両方の条件を満たすデプロイメントだけが、この脆弱性にさらされた。
SCIMプロビジョニングはEnterprise限定の機能であるため、Grafana OSSユーザーは影響を受けなかった。
Grafana Labsは、社内セキュリティ監査中にこの問題を発見した。
影響を受けるすべてのバージョン向けにパッチがリリースされ、Grafanaは悪用の証拠がないことを確認した。
GrafanaのSCIM悪用から身を守る方法
以下の対策は、なりすましから身を守り、不審なSCIMアクティビティを検知し、修正後も不正アクセスが残っていないことを確認するために組織が取るべき手順を示したものだ。
- パッチ適用済みのGrafana Enterpriseバージョンにアップグレードし、アップデートが適用されるまでSCIMプロビジョニングを無効にする。
- mTLSを適用してSCIMアクセスを制限し、強力なクライアント認証を導入するとともに、承認済みのIDプロバイダーからの通信に限定する。
- SCIMとIdPのログを監査して予期しないプロビジョニングイベントを確認し、特に数値のexternalId値や新たに作成された特権アカウントを確認する。
- 監視Grafanaの異常な認証アクティビティ、権限の変更、不審な管理操作を監視する。
- IAMポリシーを最小権限で適用し、GrafanaへのアクセスにはMFAとネットワーク分離を必須とする。
- SIEMルールとレート制限を実装し、異常なSCIMアクティビティ、予期しないAPIリクエスト、または時間外のプロビジョニングを検知する。
- パッチ適用後のアクセスレビューを実施し、不正なアカウント、ロールの変更、なりすましイベントが発生していないことを確認する。
IDに起因する脆弱性への耐性を高めるには、自動プロビジョニングシステムを特権アカウントと同じ厳格さで監視する必要がある。
アクセス制御を強化し、監視を改善し、パッチ適用後に構成を検証することで、組織は同様の欠陥による被害範囲を抑えられる。
IDシステムは主要な標的となる
Grafanaの脆弱性は、アクセス管理の拡張に重要なID自動化システムも、設定ミスやロジックの欠陥が見逃されると、意図せず攻撃対象領域を広げる可能性があることを浮き彫りにした。
組織がSCIM、SSO、自動化されたユーザーライフサイクルツールにますます依存するにつれ、こうしたIDの抽象化は重要なインフラや特権経路に深く組み込まれていく。
今回のインシデントは、より広範な変化を反映している。現在、IDに起因する脆弱性は影響の大きいリスクの一部を占め、従来型のエクスプロイトを1つも使わずに完全な侵害を可能にすることも多い。
この自動化されたID経路への依存が高まる中、どの段階でもユーザーやシステムが暗黙に信頼されないことを確実にするには、ゼロトラストソリューションが不可欠だ。

