CVE-2026-73178

Hoch7.5Veröffentlicht am 14. September 2026

Schwachstelle durch Offenlegung sensibler Informationen an einen nicht autorisierten Akteur in Apache Syncope. Ein Administrator mit ausreichenden Berechtigungen kann über REST auf die Liste der vorhandenen Access Tokens einschließlich ihres signierten JWT-Bodys zugreifen. Diese Werte können anschließend verwendet werden, um weitere REST-Anfragen auszuführen und sich als Benutzer mit höheren Administrationsberechtigungen auszugeben. Dieses Problem betrifft Apache Syncope: von 3.0.0-M0 bis einschließlich 3.0.16, von 4.0.0-M0 bis einschließlich 4.0.7, von 4.1.0-M0 bis einschließlich 4.1.2. Benutzern wird empfohlen, auf Version 4.0.8 / 4.1.3 zu aktualisieren, die dieses Problem beheben.

CVSS-Score7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Schwachstellentyp (CWE)CWE-200

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank