Une faille de sécurité récemment révélée dans Grafana Enterprise a reçu le score CVSS de sévérité maximale, soit 10,0。
Le problème concerne la fonctionnalité de provisionnement SCIM (System for Cross-domain Identity Management) de Grafana et pourrait, dans certaines configurations, permettre à des attaquants d’usurper l’identité d’utilisateurs existants, y compris des administrateurs.
Dans son avis de sécurité, Grafana a indiqué que cette vulnérabilité pouvait entraîner « … une usurpation d’identité ou une élévation de privilèges potentielles ».
La faille d’élévation de privilèges SCIM de Grafana
Grafana a introduit le provisionnement SCIM pour rationaliser la gestion automatisée du cycle de vie des utilisateurs, en permettant aux fournisseurs d’identité de créer, mettre à jour et désactiver les comptes utilisateurs au moyen d’appels API standardisés.
La vulnérabilité (CVE-2025-41115) provient d’un défaut logique dans la manière dont Grafana Enterprise interprète l’attribut externalId fourni par les clients SCIM.
Dans des conditions normales, externalId devrait uniquement servir d’identifiant opaque fourni par le prestataire, utilisé pour mettre en correspondance les identités externes et les objets utilisateurs internes.
Au lieu de cela, Grafana associait directement le champ externalId à l’identifiant interne user.uid — l’identifiant numérique qui détermine l’identité et le niveau de privilèges d’un utilisateur dans Grafana.
Ainsi, si un client SCIM, malveillant ou compromis, envoyait un externalId numérique tel que « 1 », Grafana pouvait prendre cette valeur pour l’UID interne d’un compte existant.
Si cet UID correspondait au compte Administrateur intégré, le nouvel utilisateur provisionné était alors traité par le système comme l’administrateur lui-même.
Cette discordance entre les métadonnées d’identité externes et les identifiants internes essentiels a créé une collision de privilèges dangereuse.
Un attaquant ayant accès à un client SCIM pouvait élaborer une requête de provisionnement qui écrasait ou usurpait de fait l’identité d’utilisateurs existants, lui accordant tous les droits d’administration sans jamais devoir s’authentifier via le parcours de connexion standard de Grafana.
Pour que l’exploitation soit possible, deux conditions de configuration précises doivent être activées simultanément. Premièrement, l’indicateur de fonctionnalité enableSCIM=true doit être actif, ce qui active la fonctionnalité de provisionnement SCIM de Grafana.
Deuxièmement, l’option [auth.scim] user_sync_enabled=true doit être définie, afin d’autoriser SCIM à créer et gérer des comptes utilisateurs dans Grafana.
Sans l’activation simultanée de ces deux paramètres, la vulnérabilité ne peut pas être exploitée.
Seuls les déploiements réunissant ces deux conditions — et exécutant les versions concernées, de 12.0.0 à 12.2.1 — étaient exposés à la vulnérabilité.
Les utilisateurs de Grafana OSS n’ont pas été touchés, car le provisionnement SCIM est une fonctionnalité réservée à l’édition Enterprise.
Grafana Labs a découvert le problème lors d’un audit de sécurité interne.
Des correctifs ont été publiés pour toutes les versions concernées et Grafana a confirmé qu’aucun élément ne faisait état d’une exploitation.
Comment se protéger contre les exploits SCIM de Grafana
Les mesures suivantes présentent les actions que les entreprises doivent prendre pour se protéger contre l’usurpation d’identité, détecter les activités SCIM suspectes et s’assurer qu’aucun accès non autorisé ne subsiste après la remédiation.
- Mettre à niveau Grafana Enterprise vers une version corrigée et désactiver le provisionnement SCIM jusqu’à l’application des mises à jour.
- Restreindre l’accès SCIM en imposant mTLS ou une authentification forte des clients, et en limitant le trafic aux sources de fournisseurs d’identité approuvées.
- Auditer les journaux SCIM et IdP à la recherche d’événements de provisionnement inattendus, notamment de valeurs externalId numériques ou de nouveaux comptes privilégiés.
- Surveiller Grafana à la recherche d’activités d’authentification anormales, de changements de privilèges et d’actions administratives suspectes.
- Appliquer des politiques IAM selon le principe du moindre privilège et exiger la MFA ainsi qu’une segmentation du réseau pour accéder à Grafana.
- Mettre en place des règles SIEM et une limitation du débit pour détecter les activités SCIM anormales, les requêtes API inattendues ou les provisionnements effectués en dehors des heures ouvrées.
- Effectuer des revues des accès après l’application des correctifs afin de s’assurer qu’aucun compte non autorisé, changement de rôle ou événement d’usurpation d’identité ne s’est produit.
Renforcer la résilience face aux vulnérabilités liées à l’identité impose de soumettre les systèmes de provisionnement automatisé au même niveau d’examen que les comptes privilégiés.
En renforçant les contrôles d’accès, en améliorant la surveillance et en validant les configurations après l’application des correctifs, les entreprises peuvent réduire le rayon d’impact de failles similaires.
Les systèmes d’identité sont des cibles privilégiées
La vulnérabilité de Grafana montre comment les systèmes d’automatisation de l’identité — pourtant essentiels pour faire évoluer la gestion des accès — peuvent involontairement élargir la surface d’attaque lorsque des erreurs de configuration ou des défauts logiques passent inaperçus.
À mesure que les entreprises s’appuient davantage sur SCIM, le SSO et les outils automatisés de gestion du cycle de vie des utilisateurs, ces abstractions d’identité s’intègrent profondément aux infrastructures critiques et aux chemins d’accès privilégiés.
Cet incident illustre une évolution plus large : les vulnérabilités liées à l’identité représentent désormais certains des risques les plus lourds de conséquences, permettant souvent une compromission totale sans le moindre exploit traditionnel.
Cette dépendance croissante aux voies d’identité automatisées rend les solutions zero trust essentielles pour garantir qu’aucun utilisateur ni système ne soit implicitement considéré comme fiable à quelque étape que ce soit.

