Vulnerability to Server-Side Template Injection on Mail templates for Apache Syncope 2.0.X releases prior to 2.0.15, 2.1.X releases prior to 2.1.6, enabling attackers to inject arbitrary JEXL expressions, leading to Remote Code Execution (RCE) was discovered.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Syncope
APPApache2.0.0 – 2.0.15 (excl.)2.1.0 – 2.1.6 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
Related vulnerabilities
CVE-2026-62183CRITICAL9.8PL ✓same product
Apache Syncope — privilege escalation do poziomu administratora przez REST API
CVE-2026-53405CRITICAL9.8PL ✓same product
Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API
CVE-2026-57308CRITICAL9.8PL ✓same product
SQL Injection w Apache Syncope via niesanityzowane parametry sortowania
CVE-2026-53421CRITICAL9.8PL ✓same product
Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy
CVE-2026-63071CRITICAL9.8PL ✓same product
Apache Syncope – ominięcie sandboxa Groovy przez administratora