Apache - CVE-2026-73579
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme de filtrage par Realms (domaines de gestion) appliqué aux requêtes de recherche d'Apache Syncope.
Apache Syncope est une plateforme open source de gestion des identités et des accès. Elle permet la gestion centralisée des comptes, des rôles et des droits au sein d'une organisation. Son moteur de recherche est interrogeable via des requêtes SQL, Neo4J ou Elasticsearch/Opensearch selon la configuration du déploiement.
Ces requêtes sont transformées en interne en requêtes SQL, Neo4J ou Elasticsearch/Opensearch selon la configuration du déploiement. Le filtre Realms a pour rôle de restreindre les résultats de recherche au périmètre de permissions du demandeur. Pour les requêtes de recherche non récursives, ce filtre peut être généré vide, ce qui annule toute restriction liée aux privilèges du demandeur. Un utilisateur autorisé à effectuer une recherche peut ainsi consulter des résultats en dehors de son périmètre normal d'autorisation, quel que soit son niveau de privilège.
Elle permet une atteinte à la confidentialité des données par contournement du contrôle d'accès basé sur les Realms.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à la confidentialité des données
Exploitation
CWE-863 : Incorrect Authorization
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Apache Syncope versions 3.0.0-M0 jusqu'à 3.0.16
• Apache Syncope versions 4.0.0-M0 jusqu'à 4.0.7
• Apache Syncope versions 4.1.0-M0 jusqu'à 4.1.2
Solutions ou recommandations
• Pour la branche 4.0.x : mettre à jour vers la version 4.0.8 et supérieures
• Pour la branche 4.1.x : mettre à jour vers la version 4.1.3 et supérieures