Grafana-SCIM-Schwachstelle ermöglicht die Vortäuschung von Administratoridentitäten und die vollständige Übernahme

Eine schwerwiegende SCIM-Schwachstelle in Grafana ermöglicht die Vortäuschung von Benutzer- und Administratoridentitäten.

Written By
Ken Underhill
Ken Underhill
Nov 21, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu bekannt gewordene Sicherheitslücke in Grafana Enterprise hat mit 10,0 die höchstmögliche CVSS-Schweregradbewertung erhalten.

Das Problem betrifft die SCIM-Bereitstellungsfunktion (System for Cross-domain Identity Management) von Grafana und könnte es Angreifern unter bestimmten Konfigurationen ermöglichen, sich als bestehende Benutzer, einschließlich Administratoren, auszugeben. 

In seiner Sicherheitswarnung erklärte Grafana, dass diese Schwachstelle zu einer „… möglichen Identitätsvortäuschung oder Rechteausweitung“ führen könnte.

Die Schwachstelle zur Rechteausweitung bei Grafana

Grafana führte die SCIM-Bereitstellung ein, um die automatisierte Verwaltung des Benutzerlebenszyklus zu vereinfachen. Dadurch können Identitätsanbieter Benutzer über standardisierte API-Aufrufe anlegen, aktualisieren und deaktivieren. 

Die Schwachstelle (CVE-2025-41115) beruht auf einem Logikfehler bei der Interpretation des von SCIM-Clients bereitgestellten externalId-Attributs durch Grafana Enterprise. 

Unter normalen Bedingungen sollte externalId ausschließlich als undurchsichtiger, vom Anbieter bereitgestellter Bezeichner dienen, der zur Zuordnung externer Identitäten zu internen Benutzerobjekten verwendet wird.

Stattdessen ordnete Grafana das Feld externalId direkt dem internen user.uid zu – dem ganzzahligen Bezeichner, der die Identität und Berechtigungsstufe eines Benutzers innerhalb von Grafana bestimmt. 

Das bedeutete: Wenn ein SCIM-Client, ob bösartig oder kompromittiert, eine numerische externalId wie „1“ übermittelte, konnte Grafana diesen Wert mit der internen UID eines bestehenden Kontos verwechseln. 

Entsprach diese UID dem integrierten Administratorkonto, behandelte das System den neu bereitgestellten Benutzer selbst als Administrator.

Diese Fehlzuordnung zwischen externen Identitätsmetadaten und zentralen internen Bezeichnern führte zu einer gefährlichen Kollision von Berechtigungen. 

Ein Angreifer mit Zugriff auf einen SCIM-Client konnte eine Bereitstellungsanfrage erstellen, die bestehende Benutzer faktisch überschrieb oder ihre Identität vortäuschte, und sich so vollständige Administratorrechte verschaffen, ohne sich jemals über den standardmäßigen Grafana-Anmeldevorgang authentifizieren zu müssen.

Advertisement

Damit die Schwachstelle ausgenutzt werden kann, müssen zwei bestimmte Konfigurationsbedingungen gleichzeitig aktiviert sein. Erstens muss das Feature-Flag enableSCIM=true aktiv sein, wodurch die SCIM-Bereitstellungsfunktion von Grafana eingeschaltet wird. 

Zweitens muss die Option [auth.scim] user_sync_enabled=true gesetzt sein, damit SCIM Benutzerkonten in Grafana anlegen und verwalten kann. 

Sind nicht beide Einstellungen gleichzeitig aktiviert, kann die Schwachstelle nicht ausgelöst werden.

Nur Bereitstellungen, die beide Bedingungen erfüllten und die betroffenen Versionen 12.0.0 bis 12.2.1 ausführten, waren der Schwachstelle ausgesetzt. 

Nutzer von Grafana OSS waren nicht betroffen, da die SCIM-Bereitstellung ausschließlich in der Enterprise-Version verfügbar ist.

Grafana Labs entdeckte das Problem im Rahmen eines internen Sicherheitsaudits. 

Für alle betroffenen Versionen wurden Patches veröffentlicht. Grafana bestätigte, dass es keine Hinweise auf eine Ausnutzung gab.

So schützen Sie sich vor SCIM-Exploits in Grafana

Die folgenden Maßnahmen zeigen, welche Schritte Unternehmen ergreifen sollten, um sich vor Identitätsvortäuschung zu schützen, verdächtige SCIM-Aktivitäten zu erkennen und sicherzustellen, dass nach der Behebung kein unbefugter Zugriff bestehen bleibt.

  • Auf eine gepatchte Grafana-Enterprise-Version aktualisieren und die SCIM-Bereitstellung deaktivieren, bis die Updates eingespielt sind.
  • Den SCIM-Zugriff durch die Erzwingung von mTLS beschränken oder eine starke Client-Authentifizierung einsetzen und den Datenverkehr auf genehmigte Quellen von Identitätsanbietern beschränken.
  • SCIM- und IdP-Protokolle auf unerwartete Bereitstellungsereignisse überprüfen, insbesondere auf numerische externalId-Werte oder neue Konten mit erweiterten Berechtigungen.
  • Überwachen Grafana auf anomale Authentifizierungsaktivitäten, Berechtigungsänderungen und verdächtige administrative Aktionen.
  • Durchsetzen von Least-Privilege-IAM-Richtlinien für SCIM-Clients und MFA sowie eine Netzwerksegmentierung für den Zugriff auf Grafana verlangen.
  • SIEM-Regeln und eine Ratenbegrenzung implementieren, um ungewöhnliche SCIM-Aktivitäten, unerwartete API-Anfragen oder Bereitstellungen außerhalb der Geschäftszeiten zu erkennen.
  • Zugriffsüberprüfungen nach dem Patchen durchführen, um sicherzustellen, dass keine unbefugten Konten, Rollenänderungen oder Identitätsvortäuschungen stattgefunden haben.
Advertisement

Die Widerstandsfähigkeit gegenüber identitätsbasierten Schwachstellen zu stärken, erfordert, automatisierte Bereitstellungssysteme ebenso sorgfältig zu behandeln wie Konten mit erweiterten Berechtigungen. 

Durch strengere Zugriffskontrollen, eine bessere Überwachung und die Überprüfung der Konfigurationen nach dem Patchen können Unternehmen den Schaden ähnlicher Fehler begrenzen.

Identitätssysteme sind bevorzugte Ziele

Die Grafana-Schwachstelle zeigt, wie Identitätsautomatisierungssysteme – obwohl sie für die Skalierung der Zugriffsverwaltung wichtig sind – die Angriffsfläche unabsichtlich vergrößern können, wenn Fehlkonfigurationen oder Logikfehler unbemerkt bleiben. 

Da Unternehmen zunehmend auf SCIM, SSO und automatisierte Werkzeuge zur Verwaltung des Benutzerlebenszyklus setzen, werden diese Identitätsabstraktionen tief in kritische Infrastrukturen und privilegierte Zugriffswege eingebettet. 

Dieser Vorfall spiegelt eine umfassendere Entwicklung wider: Identitätsbasierte Schwachstellen zählen mittlerweile zu den Risiken mit den schwerwiegendsten Auswirkungen und ermöglichen häufig eine vollständige Kompromittierung ohne einen einzigen herkömmlichen Exploit. 

Diese zunehmende Abhängigkeit von automatisierten Identitätswegen macht Zero-Trust-Lösungen unerlässlich, um sicherzustellen, dass keinem Benutzer und keinem System zu irgendeinem Zeitpunkt implizit vertraut wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.