漏洞概述 CVE编号: CVE-2026-53405 漏洞名称: Apache Syncope: Remote Code Execution via Flowable BPMN Groovy ScriptTask 严重程度: moderate 描述: Apache Syncope 中存在一个不正确的隔离或分区化漏洞。具有适当权限的管理员可以通过 REST API 导入任意 BPMN 流程定义并启动该流程。当 BPMN 流程包含一个 Groovy ScriptTask 并被导入和启动时,Groovy 脚本将在服务器上直接执行,没有沙箱保护。 影响范围 受影响版本: - Apache Syncope (org.apache.syncope.ext.flowable\syncope-ext-flowable-bpmn) 3.0.0-M0 through 3.0.16 - Apache Syncope (org.apache.syncope.ext.flowable\syncope-ext-flowable-bpmn) 4.0.0-M0 through 4.0.6 - Apache Syncope (org.apache.syncope.ext.flowable\syncope-ext-flowable-bpmn) 4.1.0-M0 through 4.1.1 修复方案 推荐升级版本: 4.0.7 / 4.1.2 修复措施: 通过为 Flowable 的 Groovy scriptTasks 添加安全沙箱来修复此问题。 参考链接 Apache Syncope 官网 CVE 记录 贡献者 follycat, Y0n3r (finder)