CVE-2026-73178

Alta7.5Pubblicata il 14 settembre 2026

Vulnerabilità di esposizione di informazioni sensibili a un attore non autorizzato in Apache Syncope. Un amministratore con autorizzazioni adeguate può ottenere l'accesso tramite REST all'elenco degli Access Tokens esistenti, incluso il loro corpo JWT firmato. Questi valori possono quindi essere utilizzati per eseguire ulteriori richieste REST, impersonando utenti con autorizzazioni amministrative superiori. Questo problema riguarda Apache Syncope: dalla versione 3.0.0-M0 alla 3.0.16, dalla versione 4.0.0-M0 alla 4.0.7, dalla versione 4.1.0-M0 alla 4.1.2. Si raccomanda agli utenti di effettuare l'aggiornamento alla versione 4.0.8 / 4.1.3, che risolve questo problema.

Punteggio CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Tipo di debolezza (CWE)CWE-200

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE