CSIRT Toscana

Vulnerabilità in Apache Syncope (AL07/251022/CSIRT-ITA)

Data:
21 Aprile 2026

Impatto Sistemico

Alto (72.05)

Sintesi

Rilevata una nuova vulnerabilità di gravità “alta” in Syncope, Identity Management System (IdM) open source, sviluppato nell’ambito del progetto Apache Software Foundation. Tale vulnerabilità interessa il GroovyClassLoader e, qualora sfruttata, potrebbe consentire a un utente malintenzionato privilegiato di eseguire codice arbitrario sulle istanze interessate con privilegi “Core”, tramite l’invio di script Groovy opportunamente predisposti.

Tipologia

Arbitrary Code Execution

Prodotti e versioni affette

Apache Syncope

  • 3.x, versioni precedenti alla 3.0.14
  • 4.x, versioni precedenti alla 4.0.2

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2025-57738

Change log

Versione Note Data
1.0 Pubblicato il 22-10-2025 22/10/2025
1.1 Aggiornata sezione “CVE” con presenza PoC per lo sfruttamento della CVE-2025-57738 21/04/2026
1.2 Ricalcolato l’Impatto Sistemico 21/04/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

21 Aprile 2026, 15:30