CVEbaza.plSłownik CWECWE-20
Common Weakness Enumeration

CWE-20

Improper Input Validation

Kategoria: ClassCVE: 14 201
Opis

Produkt otrzymuje dane wejściowe, ale nie waliduje ich lub nieprawidłowo waliduje, czy dane posiadają wymagane właściwości do bezpiecznego i poprawnego przetworzenia. Brak odpowiedniej walidacji może prowadzić do zagrożeń bezpieczeństwa i błędów w działaniu aplikacji.

Description (EN)

The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Podatności CVE z CWE-20 (14 201)
10.0
CVSS
CRITICAL
CVE-2026-77537

A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi Protect Application to execute a Command Injection on the host device.

pub. 2026-08-26
10.0
CVSS
CRITICAL
CVE-2026-77554

A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi Talk Application to execute a Command Injection on the host device.

pub. 2026-08-26
10.0
CVSS
CRITICAL
CVE-2026-48056

Streambert is a cross-platform Electron Desktop App to stream and download video content. Versions prior to 2.5.0 improperly validate executable paths supplied to the  run-download  IPC handler, allowing a compromised renderer process to execute arbitrary local binaries with the application’s privileges. Version 2.5.0 contains a patch.

pub. 2026-08-11
10.0
CVSS
CRITICAL
CVE-2026-47668

DbGate w wersjach 7.1.8 i wcześniejszych umożliwia nieautoryzowane zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie kodu w parametrze `functionName` endpointu `POST /runners/start`. Podatność nie wymaga żadnego uwierzytelnienia, a jej krytyczność (CVSS 10.0) czyni ją natychmiastowym zagrożeniem dla każdej wystawionej na sieć instancji.

pub. 2026-07-23
10.0
CVSS
CRITICAL
CVE-2026-16117

Biblioteka @fastify/http-proxy w wersjach do 11.5.0 włącznie nie przepisuje poprawnie prefiksu URL, gdy jest on zakodowany w formacie URL-encoded, co umożliwia atakującemu dotarcie do zasobów upstream, które proxy miało ukrywać. Podatność uzyskała maksymalny wynik CVSS 10.0, gdyż nie wymaga uwierzytelnienia ani interakcji użytkownika, a jej zasięg wykracza poza komponent proxy.

pub. 2026-07-18
10.0
CVSS
CRITICAL
CVE-2026-48316

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera podatność typu Improper Input Validation umożliwiającą zdalne wykonanie kodu. Podatność uzyskała maksymalny wynik CVSS 10.0, a jej wykorzystanie nie wymaga interakcji użytkownika ani uwierzytelnienia.

pub. 2026-07-06
10.0
CVSS
CRITICAL
CVE-2026-48277

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność typu Improper Input Validation (CWE-20), umożliwiającą zdalne wykonanie dowolnego kodu. Podatność nie wymaga interakcji użytkownika ani uwierzytelnienia, co czyni ją szczególnie niebezpieczną.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-48281

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność na nieprawidłową walidację danych wejściowych (Improper Input Validation), umożliwiającą zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-12537

Podatność w module uruchamiania kontenerów w Google Gemini CLI oraz GitHub Action run-gemini-cli umożliwia zdalnemu, nieuprzywilejowanemu atakującemu wykonanie dowolnego kodu na poziomie hosta przed uruchomieniem sandboxa. Ocena CVSS 10.0 oznacza maksymalne ryzyko — podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2026-06-24
10.0
CVSS
CRITICAL
CVE-2026-34910

Podatność typu Improper Input Validation w urządzeniach UniFi OS umożliwia atakującemu z dostępem do sieci wykonanie command injection. Uzyskanie oceny CVSS 10.0 czyni tę lukę wyjątkowo niebezpieczną, gdyż nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2026-05-22🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-0848

NLTK w wersjach do 3.9.2 włącznie zawiera krytyczną podatność umożliwiającą wykonanie dowolnego kodu poprzez moduł StanfordSegmenter. Atakujący może podłożyć złośliwy plik JAR, który zostanie załadowany i wykonany bez jakiejkolwiek weryfikacji.

pub. 2026-03-05
10.0
CVSS
CRITICAL
CVE-2026-21858

Podatność w platformie n8n (wersje 1.65.0–1.120.x) umożliwia nieuwierzytelnionemu zdalnemu atakującemu dostęp do plików na serwerze poprzez wykonanie określonych workflow opartych na formularzach. Ze względu na brak wymogu uwierzytelnienia i możliwość dalszego kompromitowania systemu podatność otrzymała maksymalny wynik CVSS 10.0.

pub. 2026-01-08
10.0
CVSS
CRITICAL
CVE-2025-20393

Podatność w funkcji Spam Quarantine oprogramowania Cisco AsyncOS umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych z uprawnieniami root. Luka jest aktywnie wykorzystywana i uzyskała maksymalną ocenę CVSS 10.0.

pub. 2025-12-17🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2025-12275

Podatność w urządzeniach Azure-Access BLU-IC2 oraz BLU-IC4 umożliwia manipulację plikiem konfiguracyjnym poczty i wykonanie arbitralnych poleceń. Ocena CVSS 10.0 wskazuje na pełne przejęcie kontroli nad urządzeniem bez wymagania jakiegokolwiek uwierzytelnienia.

pub. 2025-10-26
10.0
CVSS
CRITICAL
CVE-2025-12285

Urządzenia Azure-Access BLU-IC2 oraz BLU-IC4 nie wymuszają zmiany domyślnego hasła przy pierwszym uruchomieniu. Podatność ta otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem przez nieuwierzytelnionego atakującego sieciowego.

pub. 2025-10-26
10.0
CVSS
CRITICAL
CVE-2025-12001

Brak sanitizacji manifestu aplikacji w urządzeniach Azure-Access BLU-IC2 i BLU-IC4 umożliwia przeprowadzenie ataku stored XSS. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk korzystających z tych urządzeń.

pub. 2025-10-20
10.0
CVSS
CRITICAL
CVE-2025-34300

W aplikacji webowej ciwweb.pl wchodzącej w skład Sawtooth Software Lighthouse Studio istnieje podatność typu template injection umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2025-07-16
10.0
CVSS
CRITICAL
CVE-2025-34105

W wbudowanym interfejsie webowym DiskBoss Enterprise istnieje podatność typu stack-based buffer overflow, umożliwiająca zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk Windows.

pub. 2025-07-15
10.0
CVSS
CRITICAL
CVE-2025-34060

Podatność PHP object injection w opartym na Laravel oprogramowaniu forum projektu Monero umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Wynika z niebezpiecznego przetwarzania niezaufanych danych wejściowych w endpoincie /get/image/, co przy CVSS 10.0 czyni ją podatnością krytyczną.

pub. 2025-07-01
10.0
CVSS
CRITICAL
CVE-2025-34043

Podatność klasy command injection w rejestratorach sieciowych Vacron NVR v1.4 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP. Krytyczny poziom zagrożenia wynika z braku wymaganego uwierzytelnienia oraz możliwości pełnego przejęcia kontroli nad urządzeniem.

pub. 2025-06-26
Pokazano 20 z 14 201 podatności
Informacje
ID: CWE-20
Typ: Class
Podatności: 14 201
MITRE CWE ↗
← Słownik CWE