CVE-2026-73178
Vulnérabilité d’exposition d’informations sensibles à un acteur non autorisé dans Apache Syncope. Un administrateur disposant des habilitations adéquates peut accéder via REST à la liste des Access Tokens existants, y compris à leur corps JWT signé. Ces valeurs peuvent ensuite être utilisées pour effectuer d’autres requêtes REST, en usurpant l’identité d’utilisateurs disposant d’habilitations d’administration supérieures. Ce problème affecte Apache Syncope : de 3.0.0-M0 à 3.0.16, de 4.0.0-M0 à 4.0.7, de 4.1.0-M0 à 4.1.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.0.8 / 4.1.3, qui corrige ce problème.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
