CVEbaza.plSłownik CWECWE-250
Common Weakness Enumeration

CWE-250

Execution with Unnecessary Privileges

Kategoria: BaseCVE: 362
Opis

Produkt wykonuje operację na poziomie uprawnień wyższym niż minimalnie wymagany, co tworzy nowe luki w zabezpieczeniach lub potęguje konsekwencje innych luk. Praktyka ta może prowadzić do eskalacji uprawnień i zwiększenia potencjalnego zagrożenia w przypadku kompromitacji systemu.

Description (EN)

The product performs an operation at a privilege level that is higher than the minimum level required, which creates new weaknesses or amplifies the consequences of other weaknesses.

Podatności CVE z CWE-250 (362)
10.0
CVSS
CRITICAL
CVE-2026-4606

GV Edge Recording Manager (ERM) v2.3.1 nieprawidłowo uruchamia komponenty aplikacji z uprawnieniami SYSTEM, co pozwala każdemu lokalnemu użytkownikowi przejąć pełną kontrolę nad systemem operacyjnym. Podatność klasyfikowana jest jako KRYTYCZNA z maksymalnym wynikiem CVSS 10.0.

pub. 2026-03-23
10.0
CVSS
CRITICAL
CVE-2022-2634

Podatność w oprogramowaniu Digi Connectport X2D pozwala nieuwierzytelnionemu atakującemu na przesłanie i wykonanie złośliwych plików Python za pośrednictwem aplikacji webowej. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk przemysłowych.

pub. 2022-08-10
10.0
CVSS
CRITICAL
CVE-2022-1517

Illumina Local Run Manager (LRM) uruchamia procesy z podwyższonymi uprawnieniami, co pozwala nieuwierzytelnionemu atakującemu na zdalne przesłanie i wykonanie dowolnego kodu na poziomie systemu operacyjnego. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją skrajnie krytyczną.

pub. 2022-06-24
9.9
CVSS
CRITICAL
CVE-2026-70496

A flaw was found in search-v2-operator. The operator's ClusterRole has permissions equivalent to a cluster administrator, allowing it to impersonate other entities, write Role-Based Access Control (RBAC) configurations, approve Certificate Signing Requests (CSRs), and manage ManifestWork. This grants excessive privileges beyond what is necessary for the operator's intended function, potentially leading to privilege escalation within the cluster.

pub. 2026-08-19
9.9
CVSS
CRITICAL
CVE-2026-72508

A flaw was found in the multicloud-operators-subscription component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows a namespace-admin tenant to perform a confused-deputy attack by creating Subscription Custom Resources (CRs) that leverage a highly privileged ServiceAccount (SA). This enables the tenant to deploy arbitrary cluster-scoped resources, leading to privilege escalation and potential arbitrary code execution across the cluster.

pub. 2026-08-12
9.9
CVSS
CRITICAL
CVE-2026-48584

Podatność w Microsoft Azure Synapse umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.9 oraz pełny wpływ na poufność, integralność i dostępność czynią tę lukę krytycznym zagrożeniem dla środowisk chmurowych.

pub. 2026-06-19
9.9
CVSS
CRITICAL
CVE-2026-50566

Podatność w Fission (framework serverless dla Kubernetes) przed wersją 1.24.0 pozwala najemcy (tenant) z uprawnieniami RBAC do tworzenia/aktualizowania środowisk na uruchomienie uprzywilejowanych kontenerów w przestrzeni nazw funkcji lub buildera. Stanowi to krytyczne zagrożenie, gdyż umożliwia ucieczkę z sandbox kontenera oraz kompromitację węzłów i całego klastra Kubernetes.

pub. 2026-06-10
9.9
CVSS
CRITICAL
CVE-2026-25212

Podatność w Percona Monitoring and Management (PMM) przed wersją 3.7 umożliwia uwierzytelnionemu atakującemu posiadającemu uprawnienia pmm-admin wykonanie dowolnych poleceń powłoki na serwerze. Jest ona krytyczna, ponieważ pozwala na wyjście poza kontekst bazy danych i przejęcie kontroli nad systemem operacyjnym.

pub. 2026-04-02
9.9
CVSS
CRITICAL
CVE-2025-32445

Podatność w Argo Events pozwala użytkownikowi z uprawnieniami do tworzenia lub modyfikowania zasobów EventSource i Sensor na uzyskanie uprzywilejowanego dostępu do hosta klastra Kubernetes. Zagrożenie jest krytyczne, ponieważ eskalacja uprawnień możliwa jest bez posiadania bezpośrednich uprawnień administracyjnych.

pub. 2025-04-15
9.9
CVSS
CRITICAL
CVE-2024-8767

Podatność w pluginach Acronis Backup dla paneli cPanel & WHM, Plesk oraz DirectAdmin (Linux) polega na przyznaniu zbędnych uprawnień procesom, co prowadzi do ujawnienia wrażliwych danych i możliwości ich manipulacji. Wysoki wynik CVSS 9.9 wskazuje na krytyczne zagrożenie dla serwerów hostingowych z zainstalowanymi rozszerzeniami.

pub. 2024-09-17
9.9
CVSS
CRITICAL
CVE-2024-3330

Krytyczna podatność w produktach z rodziny TIBCO Spotfire umożliwia zdalne wykonanie dowolnego kodu (RCE) w kilku scenariuszach użytkowania. Ocena CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z dotkniętych wersji.

pub. 2024-06-27
9.8
CVSS
CRITICAL
CVE-2026-34877

Podatność w bibliotece Mbed TLS umożliwia atakującemu wykonanie dowolnego kodu (RCE) poprzez modyfikację serializowanych struktur kontekstu lub sesji SSL. Krytyczny poziom zagrożenia wynika z braku uwierzytelnienia wymaganego do przeprowadzenia ataku oraz możliwości przejęcia pełnej kontroli nad podatnym systemem.

pub. 2026-04-02
9.8
CVSS
CRITICAL
CVE-2025-13375

IBM Common Cryptographic Architecture (CCA) w wersjach 7.5.52 oraz 8.4.82 zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń z podwyższonymi uprawnieniami. Zagrożenie jest szczególnie poważne ze względu na brak wymogu uwierzytelnienia oraz pełny wpływ na poufność, integralność i dostępność systemu.

pub. 2026-02-04
9.8
CVSS
CRITICAL
CVE-2025-33223

NVIDIA Isaac Launchable zawiera podatność umożliwiającą wykonanie procesu z niepotrzebnymi (nadmiernymi) uprawnieniami. Skuteczne wykorzystanie luki może prowadzić do wykonania kodu, eskalacji uprawnień, odmowy usługi, ujawnienia informacji oraz manipulacji danymi.

pub. 2025-12-23
9.8
CVSS
CRITICAL
CVE-2025-33224

NVIDIA Isaac Launchable zawiera podatność polegającą na wykonywaniu operacji z niepotrzebnymi (nadmiernymi) uprawnieniami. Luka jest krytyczna — nieuwierzytelniony atakujący może ją wykorzystać zdalnie bez interakcji użytkownika.

pub. 2025-12-23
9.8
CVSS
CRITICAL
CVE-2025-57119

Podatność w systemie Online Library Management System v.3.0 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień poprzez komponent adminlogin.php. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z faktu, że exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2025-09-16
9.8
CVSS
CRITICAL
CVE-2024-27143

Drukarki Toshiba wykorzystują protokół SNMP do konfiguracji, a poprzez użycie prywatnej społeczności SNMP możliwe jest zdalne wykonanie poleceń z uprawnieniami root. Podatność umożliwia pełne przejęcie kontroli nad urządzeniem bez uwierzytelnienia.

pub. 2024-06-14
9.8
CVSS
CRITICAL
CVE-2024-25421

Podatność w Ignite Realtime Openfire w wersji 4.9.0 i wcześniejszych umożliwia zdalnemu atakującemu eskalację uprawnień (privilege escalation) za pośrednictwem komponentu ROOM_CACHE. Wysokie oceny CVSS (9.8) i brak wymagań dotyczących uwierzytelnienia czynią tę podatność szczególnie niebezpieczną.

pub. 2024-03-26
9.8
CVSS
CRITICAL
CVE-2023-52030

W oprogramowaniu routera Totolink A3700R wykryto podatność umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność jest krytyczna, ponieważ atakujący z sieci może przejąć pełną kontrolę nad urządzeniem bez żadnych wymagań wstępnych.

pub. 2024-01-11
9.8
CVSS
CRITICAL
CVE-2023-4662

Podatność w produkcie Saphira Connect umożliwia zdalne dołączanie i wykonanie kodu (Remote Code Inclusion) z powodu wykonywania operacji z nadmiernymi uprawnieniami. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

pub. 2023-09-15
Pokazano 20 z 362 podatności
Informacje
ID: CWE-250
Typ: Base
Podatności: 362
MITRE CWE ↗
← Słownik CWE