◽️ شرکت Grafana Labs اعلام کرده است که در نسخه‌های 12.0.0 تا 12.2.1 نرم‌افزار Grafana Enterprise، ماژول SCIM دارای نقصی است که به مهاجم یا کلاینت SCIM مخرب امکان می‌دهد با تولید یک کاربر جدید «externalId» عددی، شناسه داخلی («user.uid») را بازنویسی کند و بدین ترتیب ممکن است هویت کاربران موجود (از جمله Admin) را سرقت کند یا امتیازات بالا کسب کند. 🚨 امتیاز این آسیب‌پذیری برابر با ۱۰٫۰ (Critical) گزارش شده است. 📌 تنها نسخه‌های Enterprise که SCIM فعال شده‌اند و گزینه user_sync_enabled در config فعال باشد تحت تأثیر هستند؛ نسخه‌های متن-باز (OSS) این محصول متاثر نیستند. ✳️ توصیه‌ها: – فوراً نسخه Grafana Enterprise را به یکی از نسخه‌های امن ارتقا دهید. – قابلیت SCIM و گزینه user_sync_enabled را موقتا غیرفعال یا محدود کنید. – لاگ‌های ایجاد کاربران جدید و فعالیت‌های SCIM را نظارت کنید و از دسترسی غیرضروری به API جلوگیری کنید.