Apache публикува критични обновления за сигурност за своята платформа за управление на идентичността и достъпа (IAM) Syncope, насочени към отстраняване на множество уязвимости. Сред тях са отдалечено изпълнение на код (RCE), SQL инжекция, ескалация на привилегии, фалшифициране на заявки от страна на сървъра (SSRF) и разкриване на информация.
Тези пропуски засягат различни версии на Syncope, като администраторите се призовават настоятелно да преминат към последните защитени версии възможно най-скоро.
Обновленията са налични предимно във версии 4.1.2, 4.0.7, 4.1.1, 4.0.6, 4.0.4, 3.0.16, 4.0.3 и 3.0.15, които съвкупно разрешават серия от новооткрити уязвимости и експозиции (CVE) в компонентите на ядрото, конзолата и крайния потребител.
Информацията за изданието описва как тези уязвимости засягат клоновете 3.0, 4.0 и 4.1 на Syncope, като рисковете присъстват от ранните междинни версии до последните стабилни версии.
Apache не предоставя готови двоични корекции; ето защо потребителите трябва или да обновят системата до версиите с корекции за сигурност, или да компилират инсталациите наново от актуализирания изходен код, за да гарантират постоянна сигурност и поддръжка.
Една от сериозните уязвимости включва RCE, което може да бъде експлоатирано чрез Groovy интеграция и скриптови конектори. Атакуващи с достатъчно привилегии могат да използват Groovy класове или BPMN Groovy ScriptTasks за заобикаляне на контролите за сигурност, изпълнявайки неподписан код директно на сървъра.
Освен това, неправилното използване на скриптови REST и SQL конектори може да позволи на привилегировани потребители да изпълняват произволна Groovy логика, водеща до RCE след автентификация. Друг критичен проблем е уязвимост от тип SQL инжекция, проследявана като CVE-2026-57308, засягаща функцията за търсене в одитни събития (Audit Events).
Този пропуск позволява на автентифицирани администратори да въвеждат невалидирани параметри за сортиране, което води до неупълномощени SQL заявки към подлежащата база данни. Засегнати са версии от 3.0.0-M0 до 3.0.16, както и от 4.0.0-M0 до 4.0.6, а корекциите са включени във версии 4.0.7 и 4.1.2.
Допълнително е налице пропуск за ескалация на привилегии (CVE-2026-62183) в процесите за самообслужване (self-service), който позволява на потребителите да си присвояват роли без необходимото одобрение от администратор, като по този начин практически получават администраторски достъп. Този проблем се среща в същите диапазони от версии, както и уязвимостта от тип SQL инжекция, и е отстранен в същите обновления за сигурност.
Apache коригира и уязвимост от тип SSRF, достъпна за автентифицирани потребители с ниски привилегии, която позволява на модифицирани заявки да задействат произволни изходящи HTTP повиквания.
Има и предупреждения за грешки, водещи до разкриване на информация (CVE-2026-42797), които позволяват излагането на чувствителни потребителски полета по време на четене на данни, както и уязвимости в уеб интерфейса, включително атаки за външни XML обекти (XXE) и проблеми с междусайтово скриптиране (XSS), които могат да доведат до кражба на идентификационни данни и отвличане на сесии.
Отвъд тези скорошни проблеми, препоръките за сигурност на Syncope повтарят и по-стари пропуски, като например твърдо кодиран AES ключ (CVE-2025-65998), използван за шифроване на пароли.
Актуализациите отстраняват и уязвимост, която би могла да позволи на атакуващи с достъп до базата данни да дешифрират съхраняваните пароли, заедно с предишни RCE уязвимости, свързани с Groovy и инжектиране на шаблони от страната на сървъра в пощенските шаблони.
Apache съветва всички администратори да обновят системите си до най-новите сигурни версии, като акцентира върху версии 4.1.2 и 4.0.7 за ограничаване на най-критичните уязвимости.
Препоръчва се също така да се извърши строг преглед на потребителските роли и права, особено в работните процеси и функциите за самообслужване, за да се приложат подходящи мерки за сигурност и контрол на достъпа.