Security advisories

Every security advisory we have published for Synergy, with the versions each one affects and the version that fixed it. Each one links to its full advisory on GitHub.

Odd-length DSOP options vector causes out-of-bounds read in Synergy client

high
Identifier
CVE-2026-63409
Affected versions
< 1.21.2
Fixed in
1.21.2
CVSS
8.2 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)
Published
September 23, 2026

Unauthenticated server-controlled out-of-bounds read in modifier-table indexing

high
Identifier
CVE-2026-65832
Affected versions
< 1.21.2
Fixed in
1.21.2
CVSS
8.2 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)
Published
September 23, 2026

Clipboard receiver can accumulate data beyond the configured clipboard size limit

medium
Identifier
CVE-2026-65976
Affected versions
< 1.21.2
Fixed in
1.21.2
CVSS
6.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H)
Published
September 23, 2026

Single-byte LSYN language payload causes uncaught exception in client

high
Identifier
GHSA-vxgx-6p4m-fv83
Affected versions
< 1.21.2
Fixed in
1.21.2
CVSS
7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Published
September 23, 2026

Does not sufficiently verify the identity of connecting clients

high
Identifier
CVE-2021-42072
Affected versions
< 1.21.0-beta
Fixed in
1.21.0-beta
CVSS
8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Published
September 23, 2026

Attacker can enter an active session state

high
Identifier
CVE-2021-42073
Affected versions
< 1.21.0-beta
Fixed in
1.21.0-beta
CVSS
8.2 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)
Published
September 23, 2026

Attacker can cause a segmentation fault in the server component

high
Identifier
CVE-2021-42074
Affected versions
< 1.21.0-beta
Fixed in
1.21.0-beta
CVSS
7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Published
September 23, 2026

Server does not correctly close file descriptors for established TCP connections

high
Identifier
CVE-2021-42075
Affected versions
< 1.21.0-beta
Fixed in
1.21.0-beta
CVSS
7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Published
September 23, 2026

Memory exhaustion in the server component

high
Identifier
CVE-2021-42076
Affected versions
< 1.21.0-beta
Fixed in
1.21.0-beta
CVSS
7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Published
September 23, 2026

Privilege escalation through Daemon IPC server

high
Identifier
CVE-2026-41477
Affected versions
>= 1.4.9
Fixed in
1.20.1
CVSS
7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Published
May 6, 2026

Clipboard deserialization global-buffer-overflow

medium
Identifier
CVE-2026-41476
Affected versions
<= 1.20.0
Fixed in
1.20.1
CVSS
Not scored
Published
May 6, 2026

TLS multiplexer DoS on failed `SSL_accept`

high
Identifier
CVE-2026-44296
Affected versions
<= 1.20.0
Fixed in
1.20.1
CVSS
7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Published
May 6, 2026