CVE-2026-77147
Vulnerabilidad de control inadecuado de la generación de código ('Code Injection') en Apache Syncope. Un administrador con los privilegios adecuados para Implementations puede crear una clase de comando Groovy maliciosa que contenga código no confiable en su implementación estática de CommandArgs, eludiendo el sandbox de seguridad de Groovy. Este problema afecta a Apache Syncope: desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7, desde 4.1.0-M0 hasta 4.1.2. Se recomienda a los usuarios actualizar a la versión 4.0.8 / 4.1.3, que corrige este problema.
Puntuación CVSS6.5 / 10
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NTipo de debilidad (CWE)CWE-94
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
