Apache - CVE-2026-73579

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de filtrage par Realms (domaines de gestion) appliqué aux requêtes de recherche d'Apache Syncope.

Apache Syncope est une plateforme open source de gestion des identités et des accès. Elle permet la gestion centralisée des comptes, des rôles et des droits au sein d'une organisation. Son moteur de recherche est interrogeable via des requêtes SQL, Neo4J ou Elasticsearch/Opensearch selon la configuration du déploiement.

Ces requêtes sont transformées en interne en requêtes SQL, Neo4J ou Elasticsearch/Opensearch selon la configuration du déploiement. Le filtre Realms a pour rôle de restreindre les résultats de recherche au périmètre de permissions du demandeur. Pour les requêtes de recherche non récursives, ce filtre peut être généré vide, ce qui annule toute restriction liée aux privilèges du demandeur. Un utilisateur autorisé à effectuer une recherche peut ainsi consulter des résultats en dehors de son périmètre normal d'autorisation, quel que soit son niveau de privilège.

Elle permet une atteinte à la confidentialité des données par contournement du contrôle d'accès basé sur les Realms.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-863 : Incorrect Authorization

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Apache Syncope versions 3.0.0-M0 jusqu'à 3.0.16
•   Apache Syncope versions 4.0.0-M0 jusqu'à 4.0.7
•   Apache Syncope versions 4.1.0-M0 jusqu'à 4.1.2

Solutions ou recommandations

•   Pour la branche 3.0.x (3.0.0-M0 à 3.0.16) : aucun correctif dédié n'est publié sur cette branche, l'éditeur recommande une migration vers la version 4.0.8 ou 4.1.3, cette branche étant de fait sortie de maintenance sur ce correctif
•   Pour la branche 4.0.x : mettre à jour vers la version 4.0.8 et supérieures
•   Pour la branche 4.1.x : mettre à jour vers la version 4.1.3 et supérieures