CVEbaza.plSłownik CWECWE-269
Common Weakness Enumeration

CWE-269

Improper Privilege Management

Kategoria: ClassCVE: 3571
Opis

Produkt nie przypisuje prawidłowo, nie modyfikuje, nie śledzi ani nie weryfikuje uprawnień aktora, tworząc niezamierzoną sferę kontroli dla tego podmiotu. Może to prowadzić do nieautoryzowanego dostępu do zasobów lub wykonywania niezatwierdzonych operacji.

Description (EN)

The product does not properly assign, modify, track, or check privileges for an actor, creating an unintended sphere of control for that actor.

Podatności CVE z CWE-269 (3571)
10.0
CVSS
CRITICAL
CVE-2026-60366

Podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalny poziom krytyczności.

pub. 2026-07-22
10.0
CVSS
CRITICAL
CVE-2026-0063

Błąd logiczny w metodzie setAllowedCarriers pliku PhoneInterfaceManager.java w systemie Google Android umożliwia lokalne podniesienie uprawnień (privilege escalation). Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo poważną.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-32760

W aplikacji File Browser w wersjach 2.61.2 i wcześniejszych każdy nieuwierzytelniony użytkownik może samodzielnie zarejestrować konto z pełnymi uprawnieniami administratora, jeśli włączona jest opcja samorejestracji (signup = true) oraz domyślne uprawnienia zawierają perm.admin = true. Podatność umożliwia przejęcie pełnej kontroli nad serwerem przez dowolną osobę z dostępem do publicznego endpointu rejestracji.

pub. 2026-03-20
10.0
CVSS
CRITICAL
CVE-2026-31852

Workflow GitHub Actions o nazwie code-quality.yml w repozytorium jellyfin/jellyfin-ios umożliwia wykonanie dowolnego kodu poprzez pull requesty z forków zewnętrznych repozytoriów. Ze względu na niemal pełne uprawnienia zapisu workflow, podatność prowadzi do kompromitacji całej organizacji Jellyfin i łańcucha dostaw oprogramowania.

pub. 2026-03-11
10.0
CVSS
CRITICAL
CVE-2026-22238

Podatność w produkcie BLUVOYIX firmy Blusparkglobal polega na braku właściwego uwierzytelnienia w interfejsach API administratora, co umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad platformą. Ze względu na brak jakiejkolwiek weryfikacji tożsamości oraz możliwość uzyskania uprawnień administratora, podatność otrzymała maksymalną ocenę CVSS 10.0.

pub. 2026-01-14
10.0
CVSS
CRITICAL
CVE-2025-12424

Podatność umożliwia nieuprawnione podniesienie uprawnień (privilege escalation) poprzez nadużycie pliku binarnego z ustawionym bitem SUID w urządzeniach Azure-Access BLU-IC2 i BLU-IC4. Oceniona na najwyższy możliwy wynik CVSS 10.0, stanowi krytyczne zagrożenie dla bezpieczeństwa tych urządzeń.

pub. 2025-10-28
10.0
CVSS
CRITICAL
CVE-2025-12425

Podatność typu privilege escalation (CWE-269 — niewłaściwe zarządzanie uprawnieniami) w urządzeniach Azure-Access BLU-IC2 i BLU-IC4 umożliwia lokalnemu atakującemu podniesienie swoich uprawnień do poziomu wyższego niż powinien posiadać. Krytyczny wynik CVSS 10.0 wskazuje na pełny wpływ na poufność, integralność i dostępność zarówno samego urządzenia, jak i systemów z nim powiązanych.

pub. 2025-10-28
10.0
CVSS
CRITICAL
CVE-2025-20282

Krytyczna podatność w wewnętrznym API systemu Cisco Identity Services Engine (ISE) oraz Cisco ISE-PIC umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wgranie dowolnych plików na urządzenie i ich uruchomienie z uprawnieniami root. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją skrajnie niebezpieczną.

pub. 2025-06-25
10.0
CVSS
CRITICAL
CVE-2025-0505

Podatność w mechanizmie Zero Touch Provisioning (ZTP) systemów Arista CloudVision (wdrożenia lokalne: wirtualne i fizyczne) umożliwia nieuwierzytelnionemu atakującemu uzyskanie uprawnień administratora. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia, szerokiego zakresu przyznawanych uprawnień oraz możliwości manipulowania zarządzanymi urządzeniami sieciowymi.

pub. 2025-05-08
10.0
CVSS
CRITICAL
CVE-2023-48418

Podatność w funkcji checkDebuggingDisallowed pliku DeviceVersionFragment.java umożliwia dostęp do interfejsu ADB przed ukończeniem procesu wstępnej konfiguracji urządzenia (SUW). Wynika z niebezpiecznej wartości domyślnej i może prowadzić do lokalnej eskalacji uprawnień bez żadnych dodatkowych wymagań.

pub. 2024-01-02
10.0
CVSS
CRITICAL
CVE-2023-48419

Podatność w urządzeniach Google Home i Google Nest umożliwia atakującemu znajdującemu się w zasięgu sieci Wi-Fi ofiary podsłuchiwanie jej oraz uzyskanie wyższych uprawnień. Krytyczna ocena CVSS 10.0 wynika z pełnego dostępu sieciowego bez konieczności uwierzytelnienia i jakiejkolwiek interakcji ze strony użytkownika.

pub. 2024-01-02
10.0
CVSS
CRITICAL
CVE-2023-31273

Podatność w Intel Data Center Manager (DCM) przed wersją 5.2 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Maksymalny wynik CVSS 10.0 wskazuje na wyjątkowo wysokie ryzyko kompromitacji systemu.

pub. 2023-11-14
10.0
CVSS
CRITICAL
CVE-2022-1517

Illumina Local Run Manager (LRM) uruchamia procesy z podwyższonymi uprawnieniami, co pozwala nieuwierzytelnionemu atakującemu na zdalne przesłanie i wykonanie dowolnego kodu na poziomie systemu operacyjnego. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją skrajnie krytyczną.

pub. 2022-06-24
10.0
CVSS
CRITICAL
CVE-2022-24783

Wersje środowiska uruchomieniowego Deno od 1.18.0 do 1.20.2 (włącznie) zawierają podatność krytyczną umożliwiającą całkowite ominięcie systemu uprawnień. Atakujący kontrolujący kod wykonywany w ramach Deno runtime może wykonać dowolny shellcode bez żadnych ograniczeń.

pub. 2022-03-25
10.0
CVSS
CRITICAL
CVE-2021-39167

Podatność w bibliotece OpenZeppelin Contracts umożliwia podmiotowi posiadającemu rolę executor eskalację uprawnień w komponencie TimelockController. Błąd otrzymał maksymalną ocenę CVSS 10.0, co czyni go krytycznym zagrożeniem dla projektów opartych na smart kontraktach.

pub. 2021-08-27
10.0
CVSS
CRITICAL
CVE-2021-39168

W bibliotece OpenZeppelin Contracts wykryto krytyczną podatność w komponencie TimelockController, umożliwiającą privilege escalation. Podmiot posiadający rolę executor mógł uzyskać wyższe uprawnienia niż powinny mu przysługiwać, co stanowi poważne zagrożenie dla bezpieczeństwa smart kontraktów.

pub. 2021-08-27
10.0
CVSS
CRITICAL
CVE-2021-1388

Podatność w punkcie końcowym API systemu Cisco ACI Multi-Site Orchestrator (MSO) zainstalowanego na Application Services Engine umożliwia nieuwierzytelnionemu, zdalnemu atakującemu ominięcie mechanizmu uwierzytelniania. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

pub. 2021-02-24
10.0
CVSS
CRITICAL
CVE-2020-36155

Wtyczka Ultimate Member dla WordPress przed wersją 2.1.12 umożliwia nieuwierzytelnionemu atakującemu samodzielne przyznanie sobie uprawnień administratora podczas rejestracji. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ofiary.

pub. 2021-01-04
10.0
CVSS
CRITICAL
CVE-2018-4310

Podatność w systemach Apple iOS i macOS dotyczy niewystarczających ograniczeń mechanizmu sandbox, co może umożliwić nieautoryzowany dostęp do zasobów systemu. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełne naruszenie poufności, integralności i dostępności.

pub. 2019-04-03
9.9
CVSS
CRITICAL
CVE-2026-73269

A flaw was found in the cluster-curator-controller component. A local user, by creating a ClusterCurator resource with a specific naming convention, can trigger the creation of a cluster-scoped ClusterRoleBinding. This allows the user to escalate their privileges from namespace-local access to cluster-wide control. This privilege escalation grants broad permissions, including the ability to access and manipulate secrets, manage cluster actions, and delete hosted clusters or node pools.

pub. 2026-08-12
Pokazano 20 z 3571 podatności
Informacje
ID: CWE-269
Typ: Class
Podatności: 3571
MITRE CWE ↗
← Słownik CWE