CVE-2026-77147

Moyenne6.5Publiée le 14 septembre 2026

Vulnérabilité de contrôle incorrect de la génération de code (« injection de code ») dans Apache Syncope. Un administrateur disposant de privilèges suffisants pour Implementations peut créer une classe de commande Groovy malveillante contenant du code non fiable dans son implémentation statique CommandArgs, contournant ainsi le bac à sable de sécurité Groovy. Ce problème affecte Apache Syncope : de 3.0.0-M0 à 3.0.16, de 4.0.0-M0 à 4.0.7, de 4.1.0-M0 à 4.1.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.0.8 / 4.1.3, qui corrigent ce problème.

Score CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Type de faiblesse (CWE)CWE-94

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE