CVE-2026-57308
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
0.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
Die Schwachstelle CVE-2026-57308 betrifft Apache Syncope und ist eine SQL-Injection-Schwachstelle. Sie ermöglicht einem Administrator mit ausreichenden Berechtigungen die Ausführung beliebiger SQL-Befehle über gestapelte Abfragen, indem unsanierte Sortierparameter ausgenutzt werden. Die direkte Auswirkung ist die potenzielle Kompromittierung der Datenbank und der darin enthaltenen Daten. Betroffen sind Apache Syncope Versionen von 3.0.0-M0 bis 3.0.16, von 4.0.0-M0 bis 4.0.6 und von 4.1.0-M0 bis 4.1.1. Die Schwachstelle wird mit einem CVSS-Score von 9.8 als kritisch eingestuft, was auf eine hohe Auswirkung und einfache Ausnutzbarkeit hindeutet. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt jedoch bei niedrigen 1%, und die Schwachstelle ist derzeit nicht im CISA KEV-Katalog der aktiv ausgenutzten Schwachstellen gelistet. Trotz des hohen CVSS-Scores deutet die geringe EPSS-Wahrscheinlichkeit darauf hin, dass eine aktive Ausnutzung derzeit unwahrscheinlich ist. Security-Teams sollten die betroffenen Apache Syncope-Instanzen umgehend auf die Versionen 4.0.7 oder 4.1.2 aktualisieren, um diese kritische Schwachstelle zu beheben. Eine Priorisierung ist aufgrund des hohen CVSS-Scores und der potenziellen Auswirkungen auf die Datenintegrität und -vertraulichkeit dringend empfohlen, auch wenn keine aktive Ausnutzung bekannt ist.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Syncope. An administrator with adequate entitlements can achieve execution of arbitrary SQL via stacked queries, leveraging unsanitized sort parameters. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 Through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue.