Podatność w Apache Syncope pozwala administratorowi posiadającemu odpowiednie uprawnienia na tworzenie złośliwych klas Groovy, które omijają mechanizm bezpieczeństwa sandboxa. Jest to groźne, ponieważ umożliwia wykonanie niezaufanego kodu na serwerze z wysokim poziomem uprzywilejowania.
▸ Pokaż oryginał (EN)
Improper Isolation or Compartmentalization vulnerability in Apache Syncope. An administrator with adequate entitlements for Implementations can create a malicious Groovy class containing untrusted code bypassing the Groovy security sandbox. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue by tightening the Groovy security sandbox.
Błąd sklasyfikowany jako CWE-653 (Improper Isolation or Compartmentalization) polega na niedostatecznej izolacji środowiska wykonawczego Groovy w module Implementations. Administrator z odpowiednimi uprawnieniami może stworzyć klasę Groovy zawierającą złośliwy kod, który przełamuje ograniczenia nałożone przez security sandbox. Poprawka w wersjach 4.0.7 i 4.1.2 zaostrza konfigurację sandboxa Groovy, uniemożliwiając tego rodzaju obejście.
Atakujący posiadający konto administratora z uprawnieniami do zarządzania Implementations może wykonać dowolny kod po stronie serwera, co potencjalnie prowadzi do pełnego przejęcia systemu, ujawnienia danych lub naruszenia integralności i dostępności aplikacji.
Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które naprawiają podatność przez zaostrzenie konfiguracji sandboxa Groovy. Użytkownicy gałęzi 3.0.x powinni sprawdzić referencje producenta pod kątem dostępności patchy dla tej linii.
Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16 włącznie, od 4.0.0-M0 do 4.0.6 włącznie, od 4.1.0-M0 do 4.1.1 włącznie.
Podatność wymaga posiadania konta administratora z konkretnymi uprawnieniami do modułu Implementations — nie jest zatem exploitowalna zdalnie przez anonimowego użytkownika, mimo sieciowego wektora ataku (AV:N) wskazanego w CVSS. Informacja o podatności opublikowana została 2026-07-20 na liście oss-security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Syncope
APPApache3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
Powiązane podatności
SQL Injection w Apache Syncope via niesanityzowane parametry sortowania
Apache Syncope — privilege escalation do poziomu administratora przez REST API
Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy
Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API
Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)