CVEbaza.plSłownik CWECWE-287
Common Weakness Enumeration

CWE-287

Improper Authentication

Kategoria: ClassCVE: 5293
Opis

Gdy aktor twierdzi, że posiada określoną tożsamość, produkt nie potwierdza lub niewystarczająco potwierdza poprawność tego twierdzenia. Stanowi to lukę w mechanizmie weryfikacji tożsamości użytkownika.

Description (EN)

When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.

Podatności CVE z CWE-287 (5293)
10.0
CVSS
CRITICAL
CVE-2026-76657

Vulnerabilities have been identified in the API of HPE Networking Fabric Composer that could potentially allow an unauthenticated remote attacker to circumvent existing authentication controls. Successful exploitation could allow an attacker to gain administrative privileges leading to complete compromise of the HPE Networking Fabric Composer host.

pub. 2026-09-01
10.0
CVSS
CRITICAL
CVE-2026-76658

A vulnerability has been identified in the SSH daemon of HPE Networking Fabric Composer that could allow an unauthenticated remote attacker to gain administrative access to vulnerable AFC hosts. Successful exploitation could allow an attacker to execute arbitrary commands as a privileged user on the underlying operating system leading to complete system compromise.

pub. 2026-09-01
10.0
CVSS
CRITICAL
CVE-2026-20317

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Secure Workload engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20317 are related to improper authentication issues that are grouped under the Common Weakness Enumeration (CWE) CWE-287.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-59500

: Improper Authentication vulnerability in Priority Portal Generator addon to Priority ERP (developed by Soft Solutions). This issue affects Portal Generator addon to Priority ERP (developed by Soft Solutions): All versions without Priwall v3.

pub. 2026-08-13
10.0
CVSS
CRITICAL
CVE-2024-27253

IBM DOORS Next 7.0.3 through 7.0.3 Interim Fix 018 could allow an authenticated user to bypass security logic to perform unauthorized activities.

pub. 2026-08-12
10.0
CVSS
CRITICAL
CVE-2026-56162

Podatność w Azure SQL Database umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2026-08-07
10.0
CVSS
CRITICAL
CVE-2026-56191

Podatność w Microsoft Exchange Online umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie operacji modyfikacji danych (tampering) przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Ocena CVSS 10.0 oznacza maksymalny poziom ryzyka.

pub. 2026-07-24
10.0
CVSS
CRITICAL
CVE-2026-62825

Podatność klasy improper authentication w usłudze Azure Key Vault pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani złożoności ataku.

pub. 2026-07-24
10.0
CVSS
CRITICAL
CVE-2026-49869

Błąd w logice uwierzytelniania platformy orkiestracyjnej Kestra pozwala nieuwierzytelnionemu atakującemu ominąć Basic Auth i tworzyć oraz uruchamiać dowolne workflow. Bezpośrednim skutkiem jest unauthenticated Remote Code Execution z uprawnieniami root wewnątrz kontenera Kestra worker.

pub. 2026-06-26🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-45480

Podatność w Microsoft Azure Active Directory polega na niewłaściwej weryfikacji uwierzytelniania, umożliwiając nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień. Ocena CVSS 10.0 wskazuje na maksymalny poziom krytyczności — pełen wpływ na poufność, integralność i dostępność z możliwością przekroczenia granic izolacji (Scope: Changed).

pub. 2026-06-19
10.0
CVSS
CRITICAL
CVE-2026-46389

Błąd logiczny w autentykatorze `client-kubernetes-secret` pakietu UDS Identity Config pozwala atakującemu uwierzytelnić się jako dowolny klient Keycloak bez znajomości prawidłowego sekretu. Podatność posiada maksymalny wynik CVSS 10.0 i umożliwia przejęcie kontroli nad tokenami OAuth2 oraz zarządzanie innymi klientami.

pub. 2026-06-05
10.0
CVSS
CRITICAL
CVE-2026-49197

Endpointy webowe aplikacji Acer Connect nieprawidłowo weryfikują nagłówek HTTP Authorization, co pozwala atakującemu na ominięcie mechanizmu uwierzytelnienia bez znajomości prawidłowych danych logowania. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla dostępności, poufności i integralności systemu.

pub. 2026-05-29
10.0
CVSS
CRITICAL
CVE-2026-46840

Podatność w komponencie Backend-as-a-Service systemu Oracle REST Data Services (wersje 24.2.0–26.1.0) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie usługi przez sieć via HTTPS. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności danych.

pub. 2026-05-28
10.0
CVSS
CRITICAL
CVE-2026-47280

Podatność w Azure Resource Manager (ARM) pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć bez żadnej interakcji użytkownika. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją jednym z najpoważniejszych zagrożeń dla środowisk Azure.

pub. 2026-05-22
10.0
CVSS
CRITICAL
CVE-2026-42822

Podatność w mechanizmie uwierzytelnienia komponentu Azure Local Disconnected Operations umożliwia nieuwierzytelnionemu atakującemu zdalne podwyższenie uprawnień. Ocena CVSS 10.0 (CRITICAL) oznacza maksymalne ryzyko — exploit nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2026-05-18
10.0
CVSS
CRITICAL
CVE-2026-20182

Podatność w mechanizmie uwierzytelnienia połączeń peer-to-peer w Cisco Catalyst SD-WAN Controller, SD-WAN Manager oraz SD-WAN Validator umożliwia nieuwierzytelnionemu, zdalnemu atakującemu całkowite ominięcie uwierzytelnienia i uzyskanie uprawnień administracyjnych. Luka otrzymała ocenę CVSS 10.0 i jest aktywnie wykorzystywana.

pub. 2026-05-14🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-42869

SOCFortress CoPilot przed wersją 0.1.57 zawiera zakodowany na stałe (hardcoded) sekret podpisywania tokenów JWT, który jest publicznie znany. Nieuwierzytelniony atakujący może sfałszować dowolny token JWT z uprawnieniami administratora i przejąć pełną kontrolę nad aplikacją oraz wszystkimi zarządzanymi przez nią narzędziami bezpieczeństwa.

pub. 2026-05-11
10.0
CVSS
CRITICAL
CVE-2026-41070

Wtyczka openvpn-auth-oauth2 w trybie eksperymentalnym (plugin mode) nieprawidłowo wpuszcza do sieci VPN klientów, którzy nie obsługują WebAuth/SSO, mimo że logika uwierzytelniania powinna ich odrzucić. Podatność otrzymała ocenę CVSS 10.0, co oznacza pełne ryzyko nieautoryzowanego dostępu do chronionej sieci.

pub. 2026-05-08
10.0
CVSS
CRITICAL
CVE-2026-41679

Podatność w serwerze Paperclip (Node.js) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem (RCE) bez podania jakichkolwiek poświadczeń i bez interakcji użytkownika. Dotyczy domyślnej konfiguracji wdrożeń działających w trybie 'authenticated', co czyni ją szczególnie niebezpieczną.

pub. 2026-04-23
10.0
CVSS
CRITICAL
CVE-2026-30836

Podatność w Smallstep Step-CA umożliwia nieuwierzytelnione wydawanie certyfikatów poprzez protokół SCEP (Simple Certificate Enrollment Protocol) za pośrednictwem operacji UpdateReq. Jest to krytyczna luka, ponieważ pozwala atakującemu uzyskać ważne certyfikaty PKI bez jakiejkolwiek weryfikacji tożsamości.

pub. 2026-03-19
Pokazano 20 z 5293 podatności
Informacje
ID: CWE-287
Typ: Class
Podatności: 5293
MITRE CWE ↗
← Słownik CWE