CVE-2026-82232
CVSS
10.0 超危
2026年09月14日
Apache Syncope SQL注入漏洞导致任意SQL执行
在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本前,其 Task 搜索功能因对排序子句(sort clauses)未进行正确清洗,存在 SQL 注入(CWE-89)安全缺陷。拥有适当权限的管理员可通过构造包含堆叠查询(stacked queries)的恶意排序参数,实现任意 SQL 语句的执行,从而威胁数据库完整性与系统安全性。Apache Syncope 在处理 Task 搜索请求时存在逻辑缺陷,攻击者可通过特制的 API 请求触发,导致数据库被完全控制或敏感数据泄露。该漏洞影响所有未更新至 4.0.8 或 4.1.3 的 Apache Syncope 用户,包括企业级身份管理部署场景。攻击者需具备管理员权限,但一旦利用成功,可完全接管后端数据库。
组件
Apache Syncope 是一个开源的企业级身份管理(IAM)平台,提供用户生命周期管理、访问控制及多源身份同步功能。
风险
- 数据库完全控制:攻击者可利用此漏洞执行任意 SQL 命令,包括读取、修改或删除数据库中的敏感身份信息
- 权限提升与持久化:攻击者可修改管理员密码或创建高权限账户,从而长期控制身份管理系统
- 数据泄露:通过 SQL 注入提取用户凭证、个人身份信息(PII)及其他机密数据
来源
处置建议
- 立即升级 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
- 限制对 Task 搜索 API 的访问权限,实施严格的网络隔离
- 监控数据库日志,检测异常的堆叠查询或高频 SQL 执行行为
CVE-2026-86460
CVSS
10.0 超危
2026年09月14日
Apache Syncope Cypher注入漏洞导致远程代码执行
在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本之前,其 Neo4j 持久层在处理某些 FIQL 搜索条件时,因未对输入进行充分转义,存在 Cypher 注入漏洞(CWE-89)。攻击者可通过构造恶意的 FIQL 搜索参数,注入任意 Cypher 查询语句,从而绕过身份验证、窃取敏感数据或修改数据库内容。该漏洞影响 Apache Syncope 3.0.0-M0 至 3.0.16、4.0.0-M0 至 4.0.7、4.1.0-M0 至 4.1.2 版本。攻击者无需复杂前置条件,仅需向存在漏洞的接口发送特制请求即可触发,可能导致数据泄露、完整性破坏甚至远程代码执行。
组件
Apache Syncope 是一个开源的身份与访问管理(IAM)平台,用于集中管理用户身份、权限及认证流程,支持多种后端存储,包括 Neo4j 图数据库。
风险
- 数据泄露与篡改:攻击者可利用注入漏洞读取、修改或删除 Neo4j 数据库中的敏感身份信息及权限配置
- 权限提升:通过操纵数据库记录,攻击者可能提升自身账户权限,获取管理员控制权
- 远程代码执行:在特定配置下,恶意 Cypher 查询可能触发系统命令执行,导致服务器被完全控制
- 无认证攻击:若搜索接口未严格限制访问权限,攻击者可直接从外部网络发起攻击
来源
处置建议
- 立即升级 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
- 对 FIQL 搜索接口实施严格的输入验证与过滤机制
- 限制 Neo4j 数据库的访问权限,仅允许应用服务器以最小权限连接
- 部署 Web 应用防火墙(WAF)以拦截异常的 Cypher 注入特征