CVE-2026-77147
Vulnérabilité de contrôle incorrect de la génération de code (« injection de code ») dans Apache Syncope. Un administrateur disposant de privilèges suffisants pour Implementations peut créer une classe de commande Groovy malveillante contenant du code non fiable dans son implémentation statique CommandArgs, contournant ainsi le bac à sable de sécurité Groovy. Ce problème affecte Apache Syncope : de 3.0.0-M0 à 3.0.16, de 4.0.0-M0 à 4.0.7, de 4.1.0-M0 à 4.1.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.0.8 / 4.1.3, qui corrigent ce problème.
Score CVSS6.5 / 10
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NType de faiblesse (CWE)CWE-94
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
