CVE-2026-77147

Media6.5Pubblicata il 14 settembre 2026

Vulnerabilità di controllo improprio della generazione di codice ('Code Injection') in Apache Syncope. Un amministratore con autorizzazioni adeguate per Implementations può creare una classe di comando Groovy dannosa contenente codice non attendibile nella propria implementazione statica di CommandArgs, bypassando la sandbox di sicurezza Groovy. Questo problema riguarda Apache Syncope: dalla versione 3.0.0-M0 alla 3.0.16, dalla versione 4.0.0-M0 alla 4.0.7, dalla versione 4.1.0-M0 alla 4.1.2. Si raccomanda agli utenti di effettuare l'aggiornamento alla versione 4.0.8 / 4.1.3, che risolve questo problema.

Punteggio CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Tipo di debolezza (CWE)CWE-94

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE