CVE-2026-62183
Apache Syncope: Escalata dei privilegi tramite self-service utente
- Pubblicato
- 20 lug 2026
- Aggiornato
- 21 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di gestione dei privilegi impropria in Apache Syncope. Quando: * è configurato l'adapter del flusso di lavoro utente interamente in Java, oppure * è configurato l'adapter del flusso di lavoro utente Flowable, con una definizione BPMN che non richiede l'approvazione dell'amministratore per l'auto-registrazione dell'utente o per le richieste di auto-aggiornamento, potrebbe verificarsi il seguente scenario. Una chiamata API REST può consentire all'utente di assegnarsi uno o più Ruoli definiti, ottenendo così le relative Autorizzazioni e diventando di fatto un amministratore; le Autorizzazioni effettivamente ottenute dipendono dai Ruoli effettivamente definiti nella specifica distribuzione di Syncope. Questo problema riguarda Apache Syncope: dalla versione 3.0.0-M0 fino alla 3.0.16, dalla 4.0.0-M0 fino alla 4.0.6, dalla 4.1.0-M0 fino alla 4.1.1. Si consiglia agli utenti di aggiornare alla versione 4.0.7 / 4.1.2, che risolve questo problema.
Fonti
1Apache Syncope: Escalation dei privilegi tramite self-service utente
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.