Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-77147

6,5 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Apache Syncope, eine Lösung zur Verwaltung von Identitäten und Benutzerkonten. Der Fehler liegt in der unzureichenden Kontrolle darüber, welcher Code zur Laufzeit erzeugt und ausgeführt wird – es handelt sich um eine Code-Injektion. Betroffen ist der Bereich der sogenannten Implementations, in dem Administratoren eigene Groovy-Logik hinterlegen können. Ein Administrator mit den entsprechenden Berechtigungen kann eine präparierte Groovy-Command-Klasse anlegen, deren nicht vertrauenswürdiger Code in der statischen Implementierung der Befehlsargumente untergebracht ist. Auf diesem Weg lässt sich die Sicherheits-Sandbox von Groovy umgehen, die eigentlich verhindern soll, dass hinterlegte Skripte beliebige Operationen ausführen. Im Ergebnis kann der Angreifer eigenen Code außerhalb der vorgesehenen Schranken ausführen. Voraussetzung ist ein Konto mit weitreichenden Verwaltungsrechten, weshalb vor allem Szenarien mit mehreren oder nur teilweise vertrauenswürdigen Administratoren gefährdet sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln