CVE-2026-82232
CVSS
10.0 치명적
2026-09-14
Apache Syncope SQL 주입 취약점으로 임의 SQL 실행에 이름
Apache Syncope 3.0.16, 4.0.7 및 4.1.2 버전 이전에서 Task 검색 기능은 정렬 절(sort clauses)을 올바르게 정제하지 않아 SQL 주입(CWE-89) 보안 결함이 존재합니다. 적절한 권한을 가진 관리자는 스택 질의(stacked queries)를 포함한 악의적 정렬 파라미터를 구성해 임의 SQL 문을 실행할 수 있으며 데이터베이스 무결성과 시스템 보안을 위협합니다. Apache Syncope는 Task 검색 요청 처리에 논리 결함이 있어 공격자는 특제 API 요청으로 발동시킬 수 있으며 데이터베이스 완전 통제 또는 민감 데이터 유출로 이어집니다. 이 취약점은 4.0.8 또는 4.1.3으로 업데이트하지 않은 모든 Apache Syncope 사용자에게 영향주며 기업급 신원 관리 배포 장면을 포함합니다. 공격자는 관리자 권한이 필요하지만 일단 악용에 성공하면 백엔드 데이터베이스를 완전히 장악할 수 있습니다.
컴포넌트
Apache Syncope는 오픈소스 기업급 신원 관리(IAM) 플랫폼으로 사용자 수명 주기 관리, 접근 제어 및 다중 소스 신원 동기화 기능을 제공합니다.
위험
- 데이터베이스 완전 통제: 공격자는 이 취약점으로 임의 SQL 명령을 실행할 수 있으며 데이터베이스의 민감 신원 정보 열람, 변경, 삭제를 포함합니다
- 권한 상승과 지속화: 공격자는 관리자 비밀번호를 변경하거나 고권한 계정을 생성해 신원 관리 시스템을 장기 통제할 수 있습니다
- 데이터 유출: SQL 주입으로 사용자 자격 증명, 개인 식별 정보(PII) 및 기타 기밀 데이터를 추출할 수 있습니다
출처
대응 방안
- 즉시 Apache Syncope를 4.0.8 또는 4.1.3 이상으로 업그레이드하십시오
- Task 검색 API 접근 권한을 제한하고 엄격한 네트워크 격리를 시행하십시오
- 데이터베이스 로그를 모니터링하고 이상 스택 질의 또는 고빈도 SQL 실행 행위를 탐지하십시오
CVE-2026-86460
CVSS
10.0 치명적
2026-09-14
Apache Syncope Cypher 주입 취약점으로 원격 코드 실행에 이름
Apache Syncope 3.0.16, 4.0.7 및 4.1.2 버전 이전에서 Neo4j 영속 계층은 일부 FIQL 검색 조건을 처리할 때 입력을 충분히 이스케이프하지 않아 Cypher 주입 취약점(CWE-89)이 존재합니다. 공격자는 악의적 FIQL 검색 파라미터를 구성해 임의 Cypher 질의문을 주입할 수 있으며 신원 인증 우회, 민감 데이터 탈취 또는 데이터베이스 내용 변경이 가능합니다. 이 취약점은 Apache Syncope 3.0.0-M0부터 3.0.16, 4.0.0-M0부터 4.0.7, 4.1.0-M0부터 4.1.2 버전에 영향줍니다. 공격자는 복잡한 전제 조건 없이 취약한 인터페이스로 특제 요청을 보내기만 하면 발동시킬 수 있으며 데이터 유출, 무결성 파괴, 심지어 원격 코드 실행으로 이어질 수 있습니다.
컴포넌트
Apache Syncope는 오픈소스 신원 및 접근 관리(IAM) 플랫폼으로 사용자 신원, 권한 및 인증 흐름을 중앙 관리하며 Neo4j 그래프 데이터베이스를 포함한 여러 백엔드 저장을 지원합니다.
위험
- 데이터 유출과 변조: 공격자는 주입 취약점으로 Neo4j 데이터베이스의 민감 신원 정보 및 권한 구성을 열람, 변경, 삭제할 수 있습니다
- 권한 상승: 데이터베이스 기록을 조작해 공격자는 자신의 계정 권한을 상승시키고 관리자 제어권을 얻을 수 있습니다
- 원격 코드 실행: 특정 구성에서 악의적 Cypher 질의가 시스템 명령 실행을 발동시켜 서버가 완전히 통제될 수 있습니다
- 무인증 공격: 검색 인터페이스가 접근 권한을 엄격히 제한하지 않으면 공격자는 외부 네트워크에서 직접 공격을 개시할 수 있습니다
출처
대응 방안
- 즉시 Apache Syncope를 4.0.8 또는 4.1.3 이상으로 업그레이드하십시오
- FIQL 검색 인터페이스에 엄격한 입력 검증과 여과 메커니즘을 시행하십시오
- Neo4j 데이터베이스 접근 권한을 제한하고 애플리케이션 서버만 최소 권한으로 연결하도록 하십시오
- 웹 애플리케이션 방화벽(WAF)을 배치해 이상 Cypher 주입 특징을 차단하십시오