Разработчики Apache Syncope выпустили версии 4.1.2 и 4.0.7, устраняющие шесть уязвимостей в системе управления учётными записями и правами доступа. Ошибки позволяют повышать привилегии, отправлять запросы во внутреннюю сеть, выполнять произвольные команды SQL и запускать код на сервере.
Готовые выпуски появились 17 июля 2026 года, а сведения о CVE были опубликованы 20 июля. Под угрозой находятся ветки 3.0, 4.0 и 4.1, включая Apache Syncope 3.0.16, 4.0.6 и 4.1.1. Исправления вошли только в версии 4.0.7 и 4.1.2. Страница загрузки Apache Syncope подтверждает даты и номера сборок.
Главная опасность связана с назначением ролей через интерфейс программирования. При определённой конфигурации обычный пользователь может выдать себе уже существующую административную роль. После этого открывается доступ к функциям, в которых обнаружены три отдельных способа выполнить код на сервере.
Какие уязвимости исправлены
Официальное уведомление проекта содержит шесть новых записей:
|
Уязвимость |
Что позволяет сделать |
Требуемый доступ |
Оценка Apache |
|
CVE-2026-62183 |
Самостоятельно назначить роль и повысить привилегии |
Обычная учётная запись при уязвимой конфигурации |
Важная |
|
CVE-2026-57308 |
Выполнить произвольные команды SQL через поиск событий аудита |
Администратор с нужными полномочиями |
Важная |
|
CVE-2026-62418 |
Отправлять запросы от имени сервера через проверку соединителей и ресурсов |
Учётная запись с небольшим набором прав |
Умеренная |
|
CVE-2026-63071 |
Обойти изолированную среду Groovy и выполнить код |
Администратор, управляющий реализациями |
Умеренная |
|
CVE-2026-53421 |
Запустить код через сценарные соединители REST и SQL |
Администратор с нужными полномочиями |
Умеренная |
|
CVE-2026-53405 |
Запустить Groovy-код через описание процесса Flowable BPMN |
Администратор с нужными полномочиями |
Умеренная |
Две ошибки получили статус «важный уровень опасности». Остальные четыре разработчики отнесли к умеренным.
CVE-2026-62183: обычный пользователь может получить роль администратора
Самая интересная уязвимость находится в механизме самостоятельного изменения учётной записи. Ошибка срабатывает при использовании одного из двух вариантов обработки пользовательских операций:
-
полностью реализованного на Java рабочего процесса;
-
Flowable с описанием BPMN, не требующим одобрения администратора для самостоятельной регистрации или изменения профиля.
Пользователь может обратиться к конечной точке REST API вида PATCH /users/self/{key} и передать поля, отвечающие за роли. Проверка подтверждает, что запрос отправил вошедший в систему пользователь, но не блокирует изменение привилегированных полей при операции над собственной учётной записью.
В результате пользователь способен добавить себе одну из ролей, уже настроенных в системе. Полученные возможности зависят от состава этой роли. Если она содержит административные полномочия, пользователь фактически становится администратором.
Обычный пользовательский интерфейс Syncope не показывает функцию самостоятельного назначения ролей. Для эксплуатации требуется доступ к программному интерфейсу Syncope Core. Этот фактор уменьшает число уязвимых конфигураций, но не устраняет проблему: конечная точка может быть доступна из корпоративной сети, через шлюз или напрямую.
Исследователь опубликовал проверенный пример эксплуатации CVE-2026-62183. Демонстрация проводилась на автономной сборке Syncope 3.0.16 с JDK 17. Тестовый запрос добавлял обычному пользователю существующую роль User manager.
Автор исследования также описывает вариант с самостоятельной регистрацией. Если она включена и привилегированные поля обрабатываются без утверждения администратора, атакующий потенциально может зарегистрировать учётную запись с расширенными правами.
Из повышения привилегий может получиться цепочка до выполнения кода
Три другие уязвимости требуют административного доступа. Отдельно они не дают любому пользователю из интернета немедленно запустить команду на сервере. CVE-2026-62183 меняет картину.
Возможная цепочка выглядит так: атакующий входит под обычной учётной записью, назначает себе административную роль, получает необходимые полномочия и обращается к одному из уязвимых механизмов выполнения Groovy-кода.
CVE-2026-63071: обход защиты Groovy
Syncope позволяет расширять стандартную логику при помощи классов Groovy. Такой код должен работать в изолированной среде с ограниченным доступом к опасным возможностям Java.
CVE-2026-63071 позволяет администратору, имеющему право управлять реализациями, создать вредоносный класс и обойти ограничения этой среды. Код выполняется на сервере в контексте процесса Syncope Core.
CVE-2026-53421: опасные сценарные соединители
Сценарные соединители REST и SQL поддерживают выполнение Groovy-сценариев. CVE-2026-53421 позволяет администратору с подходящими полномочиями использовать эту функцию для выполнения произвольного кода.
Уязвимость относится к серверной части. Возможный ущерб определяется правами операционной системы, под которыми запущен процесс Syncope, и доступностью других ресурсов из этого окружения.
CVE-2026-53405: код внутри процесса Flowable
Flowable используется для описания и выполнения рабочих процессов. Администратор с правом импортировать процессы может передать через REST API подготовленное описание BPMN, содержащее задачу Groovy ScriptTask, а затем запустить процесс.
Уязвимые версии исполняют такой сценарий непосредственно на сервере без изолированной среды. Исправление ограничивает этот путь выполнения.
CVE-2026-57308: SQL-инъекция через сортировку событий аудита
Ошибка обнаружена в поиске по событиям аудита. Параметры сортировки попадали в SQL-запрос без достаточной обработки. Администратор с необходимыми правами мог передать специально составленное значение и выполнить цепочку произвольных команд SQL.
Последствия зависят от используемой СУБД, разрешения нескольких команд в одном запросе и прав учётной записи базы данных. Возможны чтение и изменение данных Syncope, повреждение таблиц или нарушение работы службы.
Автоматическая оценка CISA ADP присвоила этой уязвимости 9,8 балла CVSS и указала, что привилегии не требуются. Описание разработчиков, напротив, требует административной учётной записи с достаточными полномочиями. Сама NVD пока не опубликовала собственную оценку и показывает результат внешнего поставщика данных. Это расхождение видно в карточке CVE-2026-57308 в NVD.
Для оценки риска разумнее учитывать подтверждённое условие эксплуатации: доступ администратора обязателен. Ущерб после успешной атаки всё равно может быть высоким.
CVE-2026-62418: запросы во внутреннюю сеть от имени сервера
SSRF расшифровывается как server-side request forgery, или подделка запросов от имени сервера. Атакующий заставляет приложение обращаться к выбранному адресу, который может быть недоступен с его собственного компьютера.
В Syncope ошибка находится в проверке соединителей и внешних ресурсов. Для эксплуатации нужна действующая учётная запись с небольшим набором прав.
Уязвимость потенциально позволяет проверять доступность внутренних служб и обращаться к адресам, доступным серверу Syncope. Получение содержимого ответа, доступ к облачным служебным адресам и извлечение секретов зависят от сетевых ограничений и обработки ответа приложением.
Какие версии находятся под угрозой
Для всех шести новых CVE указаны одинаковые диапазоны:
-
Apache Syncope 3.0.0-M0–3.0.16;
-
Apache Syncope 4.0.0-M0–4.0.6;
-
Apache Syncope 4.1.0-M0–4.1.1.
Исправленные версии:
-
Apache Syncope 4.0.7 Notturno;
-
Apache Syncope 4.1.2 Capriccio.
Отдельного исправленного выпуска для ветки 3.0 нет. Автор демонстрации CVE-2026-62183 указывает, что серия 3.0 завершила жизненный цикл. Владельцам таких установок потребуется переход на поддерживаемую ветку.
Версия 4.1.2 содержит дополнительные изменения безопасности, которые не оформлены как отдельные CVE. Разработчики добавили ограничение частоты неудачных попыток входа, защиту от перебора пользователей, задержки для запросов восстановления пароля и настраиваемое ограничение частоты обращений к REST API.
Механизм самостоятельных операций теперь требует административного утверждения, если запрос затрагивает роли, группы, ресурсы, связи, подключённые учётные записи или управляющих пользователей. Полный перечень изменений приведён в заметках к выпуску 4.1.2.
Вопросы и ответы
Сколько уязвимостей исправлено в свежих версиях?
Шесть. Перечень из 14 записей, встречающийся в публикациях, включает старые CVE, закрытые предыдущими обновлениями.
Можно ли атаковать Syncope без учётной записи?
Для большинства новых ошибок требуется обычная или административная учётная запись. Исследователь описал возможный путь через самостоятельную регистрацию для CVE-2026-62183, но он работает лишь при определённой настройке рабочего процесса и доступности REST API.
Все ли уязвимости получили 9,8 балла?
Нет. Разработчики оценили две ошибки как важные и четыре как умеренные. Значения 9,8 встречаются в данных CISA ADP, отображаемых на страницах NVD. Некоторые из этих векторов не учитывают требование административных прав, указанное в первичном уведомлении.
Существует ли готовая демонстрация атаки?
Публичная проверенная демонстрация опубликована для CVE-2026-62183. Подтверждённых общедоступных рабочих примеров для всей цепочки из повышения прав и выполнения кода нет.
Есть ли сведения об атаках на реальные системы?
На 27 июля 2026 года в проверенных официальных уведомлениях нет подтверждения эксплуатации этих ошибок в реальных атаках. Публичная демонстрация повышает риск появления прикладных инструментов, поэтому откладывать обновление не стоит.
Нужно ли менять все пароли?
Само наличие уязвимой версии не означает утечку паролей. Смена учётных данных оправдана при обнаружении подозрительных назначений ролей, неизвестных административных действий или выполнения постороннего кода.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.