CVEbaza.plSłownik CWECWE-284
Common Weakness Enumeration

CWE-284

Improper Access Control

Kategoria: PillarCVE: 7452
Opis

Produkt nie ogranicza lub nieprawidłowo ogranicza dostęp do zasobu dla nieupoważnionego użytkownika. Może to pozwolić osobom nieuprawnionym na wykonanie operacji, które powinny być dostępne tylko dla autoryzowanych aktorów.

Description (EN)

The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

Podatności CVE z CWE-284 (7452)
10.0
CVSS
CRITICAL
CVE-2026-54745

Kubeflow Pipelines enables users to build and deploy portable, scalable machine learning workflows. Prior to 2.17.0, the Kubeflow Pipelines frontend exposes an unauthenticated server-side request forgery vulnerability through the /_proxy/ route in frontend/server/proxy-middleware.ts. The _routePathWithReferer() function accepts an arbitrary attacker-controlled HTTP or HTTPS target and passes its origin to createProxyMiddleware without a host allowlist or filtering for loopback, link-local, RFC1918, or cluster-local addresses. The route remains outside the authorization middleware when ENABLE_AUTHZ=true and is reachable through /apis/v1beta1/_proxy/, /apis/v2beta1/_proxy/, /pipeline/apis/v1beta1/_proxy/, and /pipeline/apis/v2beta1/_proxy/, including through a crafted Referer header. Requests can forward attacker-controlled methods, headers such as Authorization, Cookie, and X-Forwarded-For, and POST bodies to reachable internal services, while returning the upstream response to the unauthenticated client. This can expose cloud metadata credentials, Kubernetes or service APIs, and other cluster-internal endpoints to unauthorized read or modification. This issue is fixed in version 2.17.0.

pub. 2026-08-28
10.0
CVSS
CRITICAL
CVE-2026-18886

ServiceNow has remediated an improper access control vulnerability that was identified in the ServiceNow AI platform. This vulnerability could enable an unauthenticated user, in certain circumstances, to create or modify instance data beyond what was intended, resulting in privilege escalation.  ServiceNow deployed a security update to hosted instances and ServiceNow provided the update to our partners and self-hosted customers. We are not currently aware of exploitation against ServiceNow instances.  We recommend customers promptly apply appropriate updates or upgrade to a patched release if they have not already done so.

pub. 2026-08-27
10.0
CVSS
CRITICAL
CVE-2026-76607

Joomla Extension - fabrikar.com - Missing ACL check in download element in Fabrik < 4.7.2.

pub. 2026-08-22
10.0
CVSS
CRITICAL
CVE-2026-20315

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Secure Workload engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20315 are related to improper access control issues that are grouped under the Common Weakness Enumeration (CWE) CWE-284.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-61241

Vulnerability in the Oracle Internet Directory product of Oracle Fusion Middleware (component: OID LDAP Server). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via LDAP to compromise Oracle Internet Directory. While the vulnerability is in Oracle Internet Directory, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Internet Directory. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

pub. 2026-08-18
10.0
CVSS
CRITICAL
CVE-2026-70880

Vulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supported version that is affected is 11.2.25.0.000. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Hyperion Data Relationship Management. While the vulnerability is in Oracle Hyperion Data Relationship Management, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Hyperion Data Relationship Management. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

pub. 2026-08-18
10.0
CVSS
CRITICAL
CVE-2026-70921

Vulnerability in the Oracle Hyperion Financial Management product of Oracle Hyperion (component: Security). The supported version that is affected is 11.2.25.0.000. Easily exploitable vulnerability allows unauthenticated attacker with network access via TLS to compromise Oracle Hyperion Financial Management. While the vulnerability is in Oracle Hyperion Financial Management, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Financial Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Financial Management accessible data. CVSS 3.1 Base Score 10.0 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).

pub. 2026-08-18
10.0
CVSS
CRITICAL
CVE-2026-66803

Podatność w Azure Cosmos DB umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez sieć. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — brak wymagań uwierzytelnienia i pełny wpływ na poufność, integralność oraz dostępność.

pub. 2026-07-30
10.0
CVSS
CRITICAL
CVE-2026-65884

Rozszerzenie Gridbox do Joomla (autorstwa balbooa.com) w wersjach poniżej 2.20.2 zawiera krytyczną podatność privilege escalation, pozwalającą nieuwierzytelnionemu atakującemu na samodzielne założenie konta z uprawnieniami administratora. Podatność nie wymaga żadnej autoryzacji ani interakcji po stronie użytkownika, co czyni ją wyjątkowo niebezpieczną.

pub. 2026-07-29
10.0
CVSS
CRITICAL
CVE-2026-65887

Rozszerzenie Gridbox (balbooa.com) dla Joomla zawiera krytyczną podatność umożliwiającą nieautoryzowaną zmianę hasła dowolnego użytkownika. Atakujący bez żadnego uwierzytelnienia może przejąć kontrolę nad kontami użytkowników serwisu.

pub. 2026-07-29
10.0
CVSS
CRITICAL
CVE-2026-65888

Podatność w rozszerzeniu Gridbox dla Joomla (wersje poniżej 2.20.2) umożliwia nieuwierzytelnionemu atakującemu przejęcie dowolnego konta użytkownika na docelowej stronie. Ze względu na brak wymaganych uprawnień i możliwość pełnego przejęcia konta, podatność jest oceniana jako krytyczna (CVSS 10.0).

pub. 2026-07-29
10.0
CVSS
CRITICAL
CVE-2026-58630

Podatność w usłudze Azure App Service pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na krytyczny poziom zagrożenia z uwagi na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika.

pub. 2026-07-24
10.0
CVSS
CRITICAL
CVE-2026-60366

Podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalny poziom krytyczności.

pub. 2026-07-22
10.0
CVSS
CRITICAL
CVE-2026-60358

Podatność w komponencie Authentication Engine produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu zdalnie przejąć kontrolę nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności.

pub. 2026-07-21
10.0
CVSS
CRITICAL
CVE-2026-50746

Podatność Improper Access Control w aplikacji UniFi Connect umożliwia atakującemu z dostępem do sieci wykonanie command injection na urządzeniu hosta. Krytyczny poziom CVSS 10.0 oznacza pełne zagrożenie poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.

pub. 2026-07-02
10.0
CVSS
CRITICAL
CVE-2026-35307

Podatność w komponencie Core produktu Oracle Coherence (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem przez sieć via HTTP. Otrzymała maksymalną ocenę CVSS 10.0, co oznacza najwyższy możliwy poziom zagrożenia.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-35308

Podatność w komponencie Centralized Third Party Jars produktu Oracle Coherence (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-46978

Krytyczna podatność w komponencie Remote Administration Daemon systemu Oracle Solaris 11.4 umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad danymi systemowymi przez HTTPS. Brak wymagań co do uprawnień ani interakcji użytkownika czyni tę podatność wyjątkowo łatwą do wykorzystania.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-46695

Podatność w Boxlite (usługa sandbox do uruchamiania kontenerów OCI z niezaufanym kodem) pozwala złośliwemu kodowi wewnątrz kontenera na przemontowanie katalogów w trybie odczytu-zapisu. Jest to szczególnie niebezpieczne, ponieważ kompromituje izolację środowiska sandbox i umożliwia nieautoryzowane modyfikacje systemu plików.

pub. 2026-06-10
10.0
CVSS
CRITICAL
CVE-2026-48907

Podatność w rozszerzeniu JCE (JCE Editor) dla Joomla umożliwia nieuwierzytelnionym użytkownikom tworzenie nowych profili edytora, co prowadzi do przesłania i wykonania złośliwego kodu PHP. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — atakujący nie potrzebuje żadnych uprawnień ani interakcji ze strony użytkownika.

pub. 2026-06-05🚩 CISA KEV
Pokazano 20 z 7452 podatności
Informacje
ID: CWE-284
Typ: Pillar
Podatności: 7452
MITRE CWE ↗
← Słownik CWE