Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ

Apache Syncope Flaws Let Users Gain Admin Roles and Execute Remote Code

2026/07/24 gbhackers — Apache Syncope が公表したのは、バージョン 4.1/4.0/3.0 に影響を及ぼす 6 件のセキュリティ脆弱性に対処するための、バージョン 4.1.2/4.0.7 のリリースである。一連の脆弱性に含まれる欠陥は、セルフサービス権限昇格バグ/複数の認証後リモート・コード実行 (RCE) 経路/認証済みサーバサイド・リクエスト・フォージェリ (SSRF)/SQL インジェクションなどである。

Continue reading “Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ”

Apache Syncope の XXE 脆弱性 CVE-2026-23795 が FIX:ユーザー・セッション乗っ取りの恐れ

Apache Syncope Vulnerability Let Attackers Hijack User Sessions

2026/02/03 CyberSecurityNews — Apache Syncope アイデンティティ管理コンソールに、深刻な XML External Entity (XXE) 脆弱性が発見された。この欠陥により XXE 攻撃の経路が生じ、管理者が意図せず機微なユーザーデータを流出させることで、セッション・セキュリティ侵害の可能性が生じる。この脆弱性 CVE-2026-23795 は、プラットフォームの複数バージョンに影響するため、直ちにパッチを適用する必要がある。

Continue reading “Apache Syncope の XXE 脆弱性 CVE-2026-23795 が FIX:ユーザー・セッション乗っ取りの恐れ”