CVE-2026-73178
Vulnerabilità di esposizione di informazioni sensibili a un attore non autorizzato in Apache Syncope. Un amministratore con autorizzazioni adeguate può ottenere l'accesso tramite REST all'elenco degli Access Tokens esistenti, incluso il loro corpo JWT firmato. Questi valori possono quindi essere utilizzati per eseguire ulteriori richieste REST, impersonando utenti con autorizzazioni amministrative superiori. Questo problema riguarda Apache Syncope: dalla versione 3.0.0-M0 alla 3.0.16, dalla versione 4.0.0-M0 alla 4.0.7, dalla versione 4.1.0-M0 alla 4.1.2. Si raccomanda agli utenti di effettuare l'aggiornamento alla versione 4.0.8 / 4.1.3, che risolve questo problema.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
