Η Grafana Labs ανακοίνωσε την ανακάλυψη μιας εξαιρετικά σοβαρής ευπάθειας στο Grafana Enterprise, η οποία ανοίγει τον δρόμο για κλιμάκωση προνομίων και πιθανή μίμηση χρηστών. Το ζήτημα αφορά αποκλειστικά την enterprise έκδοση και αξιολογήθηκε με CVSS 10,0, το οποίο σημαίνει ότι είναι ένα από τα πιο επικίνδυνα τρωτά σημεία του 2025.

Η ευπάθεια “CVE-2025-41115” και πώς προκύπτει
Το ελάττωμα εντοπίζεται στη λειτουργία SCIM (System for Cross-domain Identity Management), η οποία προστέθηκε στην πλατφόρμα τον Απρίλιο του 2025 για να διευκολύνει τη διαχείριση ταυτοτήτων και την αυτοματοποίηση του κύκλου ζωής χρηστών.
Οι εκδόσεις 12.0.0 έως 12.2.1 του Grafana Enterprise είναι ευάλωτες στην εν λόγω ευπάθεια, όπου το SCIM setup είναι ενεργοποιημένο και διαμορφωμένο.
Δείτε επίσης: Broadcom: Παραβίαση από την Cl0p μέσω zero-day στο Oracle EBS;
Σύμφωνα με την ομάδα της Grafana Labs, η ευπάθεια προκαλείται από εσφαλμένο χειρισμό των ταυτοτήτων των χρηστών. Ένας κακόβουλος SCIM client —ή ένας παραβιασμένος νόμιμος client— μπορεί να στείλει ένα αριθμητικό external ID το οποίο ενδέχεται να παρακάμψει τα εσωτερικά user IDs που χρησιμοποιεί το Grafana.
Με απλά λόγια: το σύστημα μπορεί να εκλάβει έναν επιτιθέμενο ως έναν ήδη υπάρχοντα χρήστη, ακόμη και ως administrator, ανοίγοντας τον δρόμο για πλήρη έλεγχο dashboards, ρυθμίσεων, credentials και διασυνδέσεων.
Ποιους επηρεάζει και υπό ποιες προϋποθέσεις
Η ευπάθεια ενεργοποιείται μόνο σε περιβάλλοντα όπου:
- το flag enableSCIM είναι ορισμένο σε true
- το configuration option user_sync_enabled είναι επίσης true
Η Grafana διευκρινίζει ότι η ευπάθεια δεν επηρεάζει χρήστες Grafana OSS, γεγονός που περιορίζει την έκθεση, αλλά δεν μειώνει τη σοβαρότητα για οργανισμούς που βασίζονται στην enterprise έκδοση για κρίσιμα workloads.

Οι επιτιθέμενοι που θα εκμεταλλεύονταν το κενό θα μπορούσαν να αποκτήσουν πρόσβαση σε:
- δεδομένα παρακολούθησης συστημάτων
- credentials συνδεδεμένων υπηρεσιών
- ρυθμίσεις dashboards και alerts
- tokens που συχνά χρησιμοποιούνται για αυτοματοποιημένες εργασίες
Δείτε επίσης: Fortinet: ‘Σιωπηλή’ διόρθωση και δεύτερης ευπάθειας zero-day
Η ανακάλυψη και η εσωτερική κινητοποίηση της Grafana Labs
Η ευπάθεια εντοπίστηκε στις 4 Νοεμβρίου 2025 σε πλαίσιο εσωτερικού ελέγχου ασφαλείας. Η εταιρεία ενεργοποίησε άμεσα διαδικασίες διαχείρισης περιστατικών και προχώρησε σε λεπτομερή αξιολόγηση της επίδρασης.
Η Grafana Labs τονίζει ότι δεν προέκυψαν περιστατικά εκμετάλλευσης στο Grafana Cloud, ενώ κανένα managed environment (π.χ. Amazon Managed Grafana και Azure Managed Grafana) δεν έμεινε εκτεθειμένο, καθώς οι πάροχοι πέρασαν αυτόματα τις απαραίτητες ενημερώσεις.
Οι διορθώσεις είναι διαθέσιμες – Τι πρέπει να κάνουν οι οργανισμοί
Μόλις εντοπίστηκε το ζήτημα, η ομάδα ανάπτυξης της εταιρείας κυκλοφόρησε patches μέσα σε λίγες ημέρες. Οι επηρεαζόμενοι οργανισμοί καλούνται να αναβαθμίσουν άμεσα σε μία από τις παρακάτω ασφαλείς εκδόσεις:
- Grafana Enterprise 12.3.0
- 12.2.1 (διορθωμένη αναθεώρηση)
- 12.1.3
- 12.0.6
Οι χρήστες managed υπηρεσιών σε AWS και Azure έχουν ήδη λάβει αυτόματες ενημερώσεις, χωρίς να απαιτείται κάποια ενέργεια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τι σημαίνει το περιστατικό για την ασφάλεια του οικοσυστήματος παρακολούθησης
Η υπόθεση CVE-2025-41115 έρχεται σε μια περίοδο όπου οι πλατφόρμες observability —Grafana, Kibana, Datadog, Splunk— αποτελούν κρίσιμους κόμβους για monitoring σε οργανισμούς που λειτουργούν σε περιβάλλοντα cloud-native, Kubernetes clusters και μικροϋπηρεσίες.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Windows Graphics Component

Αν ένας επιτιθέμενος αποκτήσει δικαιώματα admin σε τέτοιο σύστημα:
- Μπορεί να αποκρύψει ενδείξεις παραβίασης.
- Να παρακάμψει συστήματα ειδοποιήσεων ασφαλείας.
- Να αποκτήσει πρόσβαση σε συνδεδεμένες υπηρεσίες.
- Να παρακολουθήσει την επιχειρησιακή λειτουργία σε πραγματικό χρόνο — ένα πολύτιμο asset για ομάδες APT ή ransomware.
Οι ειδικοί επισημαίνουν ότι οι πλατφόρμες παρακολούθησης συχνά λειτουργούν ως “κρυφοί μονόδρομοι” σε κρίσιμα περιβάλλοντα και δεν τυγχάνουν της προσοχής που δίνεται στα identity systems ή στους application servers, κάνοντας τέτοιες ευπάθειες ακόμη πιο επικίνδυνες.
Ενίσχυση άμυνας: οι πρακτικές που συστήνονται
Για να μειωθεί ο κίνδυνος παρόμοιων περιστατικών στο μέλλον, προτείνονται:
- Αυστηρή διαχείριση και έλεγχος SCIM clients.
- Χρήση least-privilege σε integration tokens.
- Παρακολούθηση logs για ανωμαλίες σε user sync events.
- Τακτική επιθεώρηση των ρυθμίσεων ταυτότητας και των flags που ενεργοποιούν advanced features.
Η Grafana Labs διαβεβαιώνει ότι συνεχίζει να διενεργεί εντατικούς ελέγχους και να ενισχύει τα συστήματα προστασίας, όμως το περιστατικό αποτελεί μια ακόμη υπενθύμιση ότι ακόμη και κορυφαίες πλατφόρμες παρακολούθησης μπορούν να αποτελέσουν εύκολη λεία όταν τα identity components παρουσιάζουν κενά.
