Podatność w Apache Syncope pozwala administratorowi z odpowiednimi uprawnieniami na zdalne wykonanie kodu (RCE) poprzez podsystem konektor. Zagrożenie jest krytyczne, ponieważ exploit nie wymaga szczególnych warunków sieciowych — wystarczy dostęp do interfejsu administracyjnego.
▸ Pokaż oryginał (EN)
Improper Isolation or Compartmentalization vulnerability in Apache Syncope. An administrator with adequate entitlements can achieve remote code execution through the connector subsystem by relying on scripted connectors' (REST and SQL) capability to run Groovy scripts. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 Through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue by hardening the Groovy security sandbox.
Błąd polega na niewłaściwej izolacji (CWE-653) w podsystemie konektor Apache Syncope. Skryptowane konektory — REST i SQL — posiadają możliwość uruchamiania skryptów Groovy, jednak piaskownica bezpieczeństwa (Groovy security sandbox) nie była wystarczająco zahartowana. Administrator posiadający odpowiednie uprawnienia może wykorzystać tę funkcję do spreparowania złośliwego skryptu Groovy, który zostanie wykonany po stronie serwera z uprawnieniami procesu aplikacji.
Atakujący z uprawnieniami administracyjnymi może wykonać dowolny kod na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności aplikacji.
Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które rozwiązują problem poprzez wzmocnienie piaskownicy bezpieczeństwa Groovy. Dla gałęzi 3.0.x należy zapoznać się z referencjami producenta w celu uzyskania informacji o dostępnych patchach.
Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16, od 4.0.0-M0 do 4.0.6, od 4.1.0-M0 do 4.1.1.
Podatność wymaga posiadania konta administratora z odpowiednimi uprawnieniami — nie jest możliwa do wykorzystania przez nieuprzywilejowanego lub anonimowego użytkownika. Informacja o podatności została opublikowana na liście oss-security w dniu 2026-07-20.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Syncope
APPApache3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
Powiązane podatności
Apache Syncope — privilege escalation do poziomu administratora przez REST API
Apache Syncope – ominięcie sandboxa Groovy przez administratora
SQL Injection w Apache Syncope via niesanityzowane parametry sortowania
Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API
Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)