Die Schwachstelle liegt in der Verwaltungsoberfläche (Console) von Apache Syncope, einer Software zur Verwaltung von Identitäten und Benutzerkonten. Die Anwendung schränkt die Verarbeitung externer Entitäten in XML-Daten nicht ausreichend ein. Ein Administrator, der über die Console die Berechtigung besitzt, sogenannte Keymaster-Parameter anzulegen oder zu bearbeiten, kann dort speziell präparierten XML-Inhalt hinterlegen. Beim Verarbeiten dieses Inhalts löst die Anwendung Verweise auf externe Ressourcen auf – ein klassischer XXE-Angriff. Auf diesem Weg lassen sich Inhalte auslesen, die eigentlich nicht zugänglich sein sollten, sodass vertrauliche Daten abfließen können. Die Ausnutzung setzt einen angemeldeten Benutzer mit entsprechenden Verwaltungsrechten voraus; sie erlaubt es diesem jedoch, seine vorgesehenen Befugnisse zu überschreiten und an Informationen jenseits seines Zuständigkeitsbereichs zu gelangen. Betroffen sind Installationen der genannten Produktlinien; der Hersteller hat korrigierte Fassungen bereitgestellt.
CVE-2026-23795
4,9
MEDIUM
CVSS Basis-Score
Beschreibung