CVE-2026-77147
Vulnerabilità di controllo improprio della generazione di codice ('Code Injection') in Apache Syncope. Un amministratore con autorizzazioni adeguate per Implementations può creare una classe di comando Groovy dannosa contenente codice non attendibile nella propria implementazione statica di CommandArgs, bypassando la sandbox di sicurezza Groovy. Questo problema riguarda Apache Syncope: dalla versione 3.0.0-M0 alla 3.0.16, dalla versione 4.0.0-M0 alla 4.0.7, dalla versione 4.1.0-M0 alla 4.1.2. Si raccomanda agli utenti di effettuare l'aggiornamento alla versione 4.0.8 / 4.1.3, che risolve questo problema.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
