CVE-2026-73178

Élevée7.5Publiée le 14 septembre 2026

Vulnérabilité d’exposition d’informations sensibles à un acteur non autorisé dans Apache Syncope. Un administrateur disposant des habilitations adéquates peut accéder via REST à la liste des Access Tokens existants, y compris à leur corps JWT signé. Ces valeurs peuvent ensuite être utilisées pour effectuer d’autres requêtes REST, en usurpant l’identité d’utilisateurs disposant d’habilitations d’administration supérieures. Ce problème affecte Apache Syncope : de 3.0.0-M0 à 3.0.16, de 4.0.0-M0 à 4.0.7, de 4.1.0-M0 à 4.1.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.0.8 / 4.1.3, qui corrige ce problème.

Score CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-200

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE