CVE-2026-77147
Schwachstelle durch unsachgemäße Kontrolle bei der Codegenerierung („Code Injection“) in Apache Syncope. Ein Administrator mit ausreichenden Berechtigungen für Implementations kann eine bösartige Groovy-Command-Klasse erstellen, die nicht vertrauenswürdigen Code in ihrer statischen CommandArgs-Implementierung enthält und dabei die Groovy-Sicherheits-Sandbox umgeht. Dieses Problem betrifft Apache Syncope: von 3.0.0-M0 bis einschließlich 3.0.16, von 4.0.0-M0 bis einschließlich 4.0.7, von 4.1.0-M0 bis einschließlich 4.1.2. Benutzern wird empfohlen, auf Version 4.0.8 / 4.1.3 zu aktualisieren, die dieses Problem beheben.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
