CRITICAL🇬🇧 English

CVE-2026-57308

SQL Injection w Apache Syncope via niesanityzowane parametry sortowania

CVSS 9.8pub. 2026-07-20upd. 2026-07-27

Apache Syncope jest podatne na SQL Injection umożliwiające administratorowi z odpowiednimi uprawnieniami wykonanie dowolnych zapytań SQL poprzez tzw. stacked queries. Podatność jest krytyczna ze względu na pełny potencjalny wpływ na poufność, integralność i dostępność danych.

Pokaż oryginał (EN)

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Syncope. An administrator with adequate entitlements can achieve execution of arbitrary SQL via stacked queries, leveraging unsanitized sort parameters. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 Through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue.

🤖 Analiza AI
Jak działa

Podatność wynika z braku prawidłowej neutralizacji znaków specjalnych w parametrach sortowania przekazywanych do zapytań SQL (CWE-89). Atakujący administrator może wstrzyknąć dowolne polecenia SQL poprzez technikę stacked queries — czyli dołączanie kolejnych, oddzielnych zapytań SQL do oryginalnego. Niesanityzowane parametry sortowania trafiają bezpośrednio do warstwy bazodanowej bez odpowiedniego oczyszczenia.

Skutki

Atakujący posiadający konto administratora z wystarczającymi uprawnieniami może odczytać, zmodyfikować lub usunąć dane w bazie danych, a potencjalnie również uzyskać pełną kontrolę nad systemem bazodanowym. Skutkuje to utratą poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które zawierają poprawkę eliminującą tę podatność. Dla gałęzi 3.0.x brak wskazanej wersji naprawczej — należy skonsultować się z producentem lub rozważyć migrację do wspieranej gałęzi.

Kogo dotyczy

Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16 włącznie, od 4.0.0-M0 do 4.0.6 włącznie, od 4.1.0-M0 do 4.1.1 włącznie.

Uwagi

Podatność wymaga posiadania konta administratora z odpowiednimi uprawnieniami, co ogranicza powierzchnię ataku w porównaniu do typowych podatności RCE dostępnych bez uwierzytelnienia. Informacja o podatności została opublikowana na liście mailingowej oss-security w dniu 2026-07-20.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Syncope

    APP
    Apache
    3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-62183CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — privilege escalation do poziomu administratora przez REST API

CVE-2026-63071CRITICAL9.8PL ✓ten sam produkt

Apache Syncope – ominięcie sandboxa Groovy przez administratora

CVE-2026-53421CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy

CVE-2026-53405CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API

CVE-2020-1961CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)