CVE-2026-77147

Media6.5Publicada el 14 de septiembre de 2026

Vulnerabilidad de control inadecuado de la generación de código ('Code Injection') en Apache Syncope. Un administrador con los privilegios adecuados para Implementations puede crear una clase de comando Groovy maliciosa que contenga código no confiable en su implementación estática de CommandArgs, eludiendo el sandbox de seguridad de Groovy. Este problema afecta a Apache Syncope: desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7, desde 4.1.0-M0 hasta 4.1.2. Se recomienda a los usuarios actualizar a la versión 4.0.8 / 4.1.3, que corrige este problema.

Puntuación CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Tipo de debilidad (CWE)CWE-94

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE