Apache Syncope の脆弱性である CVE-2026-82232/77147/73178 が FIX:深刻な SQLi などの恐れ

Apache Syncope Vulnerabilities Allow Attackers to Execute Malicious Code and Bypass Controls

2026/09/16 CyberSecurityNews — Apache Syncope が公表したのは、権限を持つ管理者による悪意の SQL コマンドの実行/Groovy サンドボックス保護の回避/高権限ユーザーへのなりすましなどにつながる、3 件の深刻なセキュリティ脆弱性の情報である。これらの問題は、Apache Syncope 3.0/4.0/4.1 の複数のリリースに影響するものであり、すでにバージョン 4.0.8/4.1.3 で修正済みである。

オープンソースの ID 管理/アクセス・ガバナンス・プラットフォームである Apache Syncope は、エンタープライズ・アプリケーションにおける、ユーザー/グループ/ロール/認証/プロビジョニングなどの管理に使用されている、機密性の高い ID データ/管理インターフェイスへのアクセスを伴うことから、悪用に成功した攻撃者による深刻なセキュリティ・リスクが生じる恐れがある。

Apache Syncope の脆弱性

1 件目の脆弱性である CVE-2026-82232 は、Task 検索機能に存在する SQL インジェクションの欠陥であり、sort パラメータを通じて渡される特殊な SQL 要素を、Apache Syncope が適切にサニタイズしないことに起因する。十分な権限を持つ管理者が、サニタイズされていない sort 句を通じて悪意の入力を送信し、本来のクエリに追加の SQL コマンドを付加して実行することで、複数の SQL 文を連続して実行できるようになる。

この脆弱性の悪用に成功すると、Syncope に割り当てられたデータベース・アカウントの権限に応じて、情報の漏洩やデータの改変・削除に至る恐れがあるほか、Task 関連レコードの操作/ID データの抽出/バックエンド・データベースに保存された設定値の変更も可能になる。影響を受けるのは、Apache Syncope のバージョン 3.0.0-M0 ~ 3.0.16/4.0.0-M0 ~ 4.0.7/4.1.0-M0 ~ 4.1.2 の syncope-core-persistence-jpa コンポーネントであり、この脆弱性を報告したのは、セキュリティ研究者 Alon Galili である。

2 件目の脆弱性である CVE-2026-77147 は、Groovy セキュリティ・サンドボックスに関するコード・インジェクションの欠陥であり、syncope-core-spring コンポーネントに影響する。安全でない Groovy コードの実行を制限する保護機能が、特権管理者により回避される可能性がある。アドバイザリによると、Implementations 権限を持つ管理者は、static な CommandArgs 実装において、信頼できないコードを取り込んだ悪意のある Groovy Command クラスを作成できる。

CommandArgs が空の場合、この脆弱性を悪用する攻撃者は、Groovy サンドボックスによる制限を回避し、想定されたセキュリティ境界の外側でコードを実行できる。これにより、悪意のコードが Apache Syncope アプリケーションのコンテキストで実行され、Apache Syncope アプリケーションのデータ/バックエンド・サービス/認証情報/接続された ID システムに、攻撃者が不正アクセスする可能性が生じる。この問題を報告したのは、研究者 n0mi1k である。

3 件目の脆弱性である CVE-2026-73178 を悪用する攻撃者は、JWT アクセス・トークンの乗っ取りを引き起こす可能性がある。十分な権限を持つ管理者は、REST インターフェイスを悪用することで、署名済み JWT 本文を含む既存のアクセストークンを取得し、これらのトークンを再利用して高権限の管理者になりすまし、REST リクエストを送信する可能性がある。この問題も、n0mi1k により発見された。

この JWT の問題は、同じ脆弱性の影響を受けるリリース範囲に含まれる syncope-core-provisioning-java コンポーネントにも影響を及ぼす。

組織に求められるのは、Apache Syncope をバージョン 4.0.8/4.1.3 へ速やかにアップグレードすることである。管理者には、特権アカウントの確認/最近の REST API 活動の監査/漏洩した可能性のあるトークンのローテーション/不審な Task 検索リクエストや想定外の SQL 動作を検出するためのデータベース・ログの監視が求められる。