漏洞概述 CVE编号: CVE-2026-62183 漏洞名称: Apache Syncope: 用户自助服务权限提升 严重程度: 重要 描述: Apache Syncope 中存在不当权限管理漏洞。当配置了 all-java 用户工作流适配器或 Flowable 用户工作流适配器(带有不需要管理员审批的 BPMN 定义用于用户自助注册或更新请求)时,REST API 调用允许用户授予自己一个或多个定义的角色,从而获得管理员权限。实际获得的权限取决于特定 Syncope 部署中有效定义的角色。 影响范围 受影响版本: - Apache Syncope (org.apache.syncope.core:syncope-core-workflow-java) 3.0.0-M0 至 3.0.16 - Apache Syncope (org.apache.syncope.core:syncope-core-workflow-java) 4.0.0-M0 至 4.0.6 - Apache Syncope (org.apache.syncope.core:syncope-core-workflow-java) 4.1.0-M0 至 4.1.1 修复方案 推荐升级版本: 4.0.7 或 4.1.2 POC代码/利用代码 页面中未提供具体的POC代码或利用代码。 参考链接 https://syncope.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-62183 发现者 Nic Jones elio kai 发布日期 2020年7月20日