Уязвимости в Apache Syncope позволяют объединить повышение привилегий и удалённое выполнение кода

Apache Syncope

В системе управления идентификацией Apache Syncope обнаружено шесть уязвимостей, делающих возможной цепочку атак: от повышения привилегий через самообслуживание до удалённого выполнения кода (RCE) и SQL-инъекций. Разработчики выпустили исправления для веток 4.1, 4.0 и 3.0 - версии 4.1.24.1, 4.1.24.1.2 и 4.0.74.0.7 соответственно.

Детали уязвимостей

Наибольшую опасность представляет уязвимость CVE-2026-62183 (степень опасности - важная). Она затрагивает развёртывания, использующие полностью Java-адаптер пользовательских workflow-процессов или адаптер Flowable с определениями BPMN (Business Process Model and Notation - нотация моделирования бизнес-процессов), которые не требуют одобрения администратора для регистрации или самообновления. В такой конфигурации аутентифицированный пользователь может через вызов REST API добавить себе роли. Последствия зависят от настроенных в системе ролей, однако атакующий способен получить значительные административные привилегии, включая доступ к функциям, которые позволяют дальнейшую компрометацию.

Другие уязвимости связаны с выполнением кода через скрипты Groovy. CVE-2026-63071 (умеренная) позволяет администратору с привилегией на реализацию создать вредоносный класс Groovy, обходящий песочницу (изолированную среду выполнения). CVE-2026-53421 (умеренная) даёт возможность удалённо выполнить код через скриптовые REST- и SQL-коннекторы, исполняющие Groovy-скрипты. CVE-2026-53405 (умеренная) затрагивает развёртывания на основе Flowable: уполномоченный администратор может импортировать и запустить процесс BPMN, содержащий задачу с Groovy-скриптом без песочницы.

Хотя перечисленные дефекты RCE требуют административных прав для эксплуатации, уязвимость CVE-2026-62183 существенно повышает их практический риск. Злоумышленник, сначала воспользовавшийся повышением привилегий, получает необходимые полномочия для доступа к опасным административным возможностям. Таким образом, администраторам следует рассматривать эти уязвимости как звенья одной цепочки атаки, а не изолированные проблемы.

Уязвимость CVE-2026-57308 (важная) представляет собой SQL-инъекцию в функции поиска аудита событий. Администратор с соответствующими правами может использовать неочищенные параметры сортировки и составные SQL-запросы для выполнения произвольных SQL-команд. Это открывает путь к несанкционированному доступу к данным базы, их модификации или удалению.

Слабость CVE-2026-62418 (умеренная) позволяет аутентифицированному пользователю с низкими привилегиями выполнять подделку запросов со стороны сервера (SSRF) через коннекторы и проверки ресурсов. Это даёт возможность сканировать внутреннюю сеть или обращаться к сервисам, доступным с сервера Syncope.

Разработчики Apache рекомендуют обновить все затронутые установки до версий 4.1.24.1, 4.1.24.1.2 или 4.0.74.0.7. Бинарные патчи для отдельных версий не предоставляются; организациям, которым требуется исправление на уровне исходного кода, следует выполнить инструкции по сборке Apache или перегенерировать проект Maven из опубликованного архетипа. Помимо обновления, командам безопасности рекомендуется проверить определения ролей, требования одобрения workflow-процессов, логи REST API, конфигурации коннекторов и существующие реализации Groovy или BPMN на предмет подозрительной активности.

Представленные уязвимости - не первый случай проблем безопасности в Apache Syncope. В прошлые годы в продукте уже обнаруживались дефекты, связанные с внедрением HTML-тегов, межсайтовым скриптингом (XSS), XML-внешними сущностями (XXE) и использованием слабого ключа по умолчанию для шифрования паролей. Регулярное обновление систем управления идентификацией остаётся критической мерой защиты от атак, нацеленных на повышение привилегий и боковое перемещение внутри корпоративной сети.

Ссылки

Комментарии: 0