CVE-2026-62183
Apache Syncope: повышение привилегий через пользовательский самообслуживание
- Опубликовано
- 20 июл. 2026 г.
- Обновлено
- 21 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 51,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость ненадлежащего управления привилегиями в Apache Syncope. При следующих условиях: * настроен полностью Java-адаптер пользовательского рабочего процесса, или * настроен адаптер пользовательского рабочего процесса Flowable с BPMN-определением, не требующим одобрения администратора для самостоятельной регистрации пользователя или самостоятельных запросов на обновление, может возникнуть следующий сценарий. Вызов REST API может позволить пользователю самостоятельно назначить себе одну или несколько определённых ролей, получив тем самым их права доступа и фактически став администратором; фактически полученные права зависят от ролей, которые реально определены в конкретном развёртывании Syncope. Эта проблема затрагивает Apache Syncope: с 3.0.0-M0 по 3.0.16, с 4.0.0-M0 по 4.0.6, с 4.1.0-M0 по 4.1.1. Пользователям рекомендуется обновиться до версии 4.0.7 / 4.1.2, в которых эта проблема устранена.
Источники
1Apache Syncope: повышение привилегий через самообслуживание пользователей
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.