CRITICAL🇬🇧 English

CVE-2026-53421

Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy

CVSS 9.8pub. 2026-07-20upd. 2026-07-27

Podatność w Apache Syncope pozwala administratorowi z odpowiednimi uprawnieniami na zdalne wykonanie kodu (RCE) poprzez podsystem konektor. Zagrożenie jest krytyczne, ponieważ exploit nie wymaga szczególnych warunków sieciowych — wystarczy dostęp do interfejsu administracyjnego.

Pokaż oryginał (EN)

Improper Isolation or Compartmentalization vulnerability in Apache Syncope. An administrator with adequate entitlements can achieve remote code execution through the connector subsystem by relying on scripted connectors' (REST and SQL) capability to run Groovy scripts. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 Through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue by hardening the Groovy security sandbox.

🤖 Analiza AI
Jak działa

Błąd polega na niewłaściwej izolacji (CWE-653) w podsystemie konektor Apache Syncope. Skryptowane konektory — REST i SQL — posiadają możliwość uruchamiania skryptów Groovy, jednak piaskownica bezpieczeństwa (Groovy security sandbox) nie była wystarczająco zahartowana. Administrator posiadający odpowiednie uprawnienia może wykorzystać tę funkcję do spreparowania złośliwego skryptu Groovy, który zostanie wykonany po stronie serwera z uprawnieniami procesu aplikacji.

Skutki

Atakujący z uprawnieniami administracyjnymi może wykonać dowolny kod na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które rozwiązują problem poprzez wzmocnienie piaskownicy bezpieczeństwa Groovy. Dla gałęzi 3.0.x należy zapoznać się z referencjami producenta w celu uzyskania informacji o dostępnych patchach.

Kogo dotyczy

Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16, od 4.0.0-M0 do 4.0.6, od 4.1.0-M0 do 4.1.1.

Uwagi

Podatność wymaga posiadania konta administratora z odpowiednimi uprawnieniami — nie jest możliwa do wykorzystania przez nieuprzywilejowanego lub anonimowego użytkownika. Informacja o podatności została opublikowana na liście oss-security w dniu 2026-07-20.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Syncope

    APP
    Apache
    3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-62183CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — privilege escalation do poziomu administratora przez REST API

CVE-2026-63071CRITICAL9.8PL ✓ten sam produkt

Apache Syncope – ominięcie sandboxa Groovy przez administratora

CVE-2026-57308CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Apache Syncope via niesanityzowane parametry sortowania

CVE-2026-53405CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API

CVE-2020-1961CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)