CRITICAL🇬🇧 English

CVE-2026-63071

Apache Syncope – ominięcie sandboxa Groovy przez administratora

CVSS 9.8pub. 2026-07-20upd. 2026-07-27

Podatność w Apache Syncope pozwala administratorowi posiadającemu odpowiednie uprawnienia na tworzenie złośliwych klas Groovy, które omijają mechanizm bezpieczeństwa sandboxa. Jest to groźne, ponieważ umożliwia wykonanie niezaufanego kodu na serwerze z wysokim poziomem uprzywilejowania.

Pokaż oryginał (EN)

Improper Isolation or Compartmentalization vulnerability in Apache Syncope. An administrator with adequate entitlements for Implementations can create a malicious Groovy class containing untrusted code bypassing the Groovy security sandbox. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue by tightening the Groovy security sandbox.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-653 (Improper Isolation or Compartmentalization) polega na niedostatecznej izolacji środowiska wykonawczego Groovy w module Implementations. Administrator z odpowiednimi uprawnieniami może stworzyć klasę Groovy zawierającą złośliwy kod, który przełamuje ograniczenia nałożone przez security sandbox. Poprawka w wersjach 4.0.7 i 4.1.2 zaostrza konfigurację sandboxa Groovy, uniemożliwiając tego rodzaju obejście.

Skutki

Atakujący posiadający konto administratora z uprawnieniami do zarządzania Implementations może wykonać dowolny kod po stronie serwera, co potencjalnie prowadzi do pełnego przejęcia systemu, ujawnienia danych lub naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które naprawiają podatność przez zaostrzenie konfiguracji sandboxa Groovy. Użytkownicy gałęzi 3.0.x powinni sprawdzić referencje producenta pod kątem dostępności patchy dla tej linii.

Kogo dotyczy

Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16 włącznie, od 4.0.0-M0 do 4.0.6 włącznie, od 4.1.0-M0 do 4.1.1 włącznie.

Uwagi

Podatność wymaga posiadania konta administratora z konkretnymi uprawnieniami do modułu Implementations — nie jest zatem exploitowalna zdalnie przez anonimowego użytkownika, mimo sieciowego wektora ataku (AV:N) wskazanego w CVSS. Informacja o podatności opublikowana została 2026-07-20 na liście oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Syncope

    APP
    Apache
    3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-57308CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Apache Syncope via niesanityzowane parametry sortowania

CVE-2026-62183CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — privilege escalation do poziomu administratora przez REST API

CVE-2026-53421CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy

CVE-2026-53405CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API

CVE-2020-1961CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)