Die Schwachstelle betrifft Apache Syncope, eine Software zur Verwaltung von Identitäten und Benutzerkonten. In der Anwendung werden Sortierparameter nicht ausreichend geprüft, bevor sie in SQL-Abfragen an die Datenbank übernommen werden. Ein Angreifer mit Administratorrechten und entsprechenden Berechtigungen kann darüber eigene SQL-Anweisungen einschleusen, indem er mehrere Abfragen aneinanderreiht (sogenannte Stacked Queries). Auf diese Weise lassen sich beliebige Datenbankbefehle ausführen – etwa um gespeicherte Daten auszulesen, zu verändern oder zu löschen. Da Syncope zentral Benutzerkonten, Rollen und Zugriffsrechte verwaltet, betrifft ein solcher Zugriff auf die zugrunde liegende Datenbank besonders sensible Informationen. Die Ausnutzung setzt allerdings ein bereits privilegiertes Konto voraus, sodass die Lücke vor allem zur Rechteausweitung innerhalb der Anwendung und zum Ausbrechen aus den vorgesehenen Verwaltungsfunktionen dient.
CVE-2026-57308
9,8
CRITICAL
CVSS Basis-Score
Beschreibung