CVEbaza.plSłownik CWECWE-288
Common Weakness Enumeration

CWE-288

Authentication Bypass Using an Alternate Path or Channel

Kategoria: BaseCVE: 649
Opis

Produkt wymaga uwierzytelniania, jednak posiada alternatywną ścieżkę lub kanał, który nie wymaga uwierzytelniania. Pozwala to atakującym na uzyskanie dostępu do chronionych zasobów bez konieczności podania prawidłowych poświadczeń.

Description (EN)

The product requires authentication, but the product has an alternate path or channel that does not require authentication.

Podatności CVE z CWE-288 (649)
10.0
CVSS
CRITICAL
CVE-2026-33591

Podatność w Wapt Server przed wersją 2.6.1.17813 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu ominięcie mechanizmów bezpieczeństwa i przejęcie ważnego tokenu sesji dowolnego konta. Oceniona jako KRYTYCZNA z wynikiem CVSS 10.0, co oznacza maksymalne ryzyko dla organizacji korzystających z tego oprogramowania.

pub. 2026-08-03
10.0
CVSS
CRITICAL
CVE-2026-53576

Platforma orkiestracji Kestra zawiera błąd w filtrze uwierzytelnienia REST API, który pozwala anonimowemu atakującemu ominąć Basic-Auth i wykonać dowolny kod jako root wewnątrz kontenera. Ze względu na domyślne montowanie gniazda Docker (/var/run/docker.sock), podatność umożliwia przejęcie kontroli nad hostem.

pub. 2026-06-26
10.0
CVSS
CRITICAL
CVE-2026-20079

Podatność w interfejsie webowym Cisco Secure Firewall Management Center (FMC) pozwala nieuwierzytelnionemu, zdalnemu atakującemu na obejście mechanizmów uwierzytelniania i wykonanie skryptów z uprawnieniami root. Krytyczny wynik CVSS 10.0 oznacza maksymalne zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2026-03-04
10.0
CVSS
CRITICAL
CVE-2025-64121

Krytyczna podatność (CVSS 10.0) w systemie Nuvation Energy Multi-Stack Controller (MSC) umożliwia nieuwierzytelnionym atakującym całkowite ominięcie mechanizmów uwierzytelniania. Zagrożenie dotyczy urządzeń stosowanych w przemysłowych systemach zarządzania energią i bateryjnymi zasobnikami energii.

pub. 2026-01-02
10.0
CVSS
CRITICAL
CVE-2025-57819

FreePBX w wersjach 15, 16 i 17 zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad panelem administratora. Luka jest aktywnie wykorzystywana w atakach i otrzymała maksymalny wynik CVSS 10.0.

pub. 2025-08-28🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2024-11639

Podatność w Ivanti Cloud Services Appliance (CSA) przed wersją 5.0.3 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu uzyskanie pełnego dostępu administracyjnego do urządzenia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — exploit nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2024-12-10
10.0
CVSS
CRITICAL
CVE-2024-10081

Podatność w Ericsson CodeChecker umożliwia ominięcie mechanizmu uwierzytelniania poprzez odpowiednie sformułowanie adresu URL żądania API. Atakujący bez żadnych uprawnień uzyskuje dostęp superużytkownika do niemal wszystkich endpointów aplikacji.

pub. 2024-11-06
10.0
CVSS
CRITICAL
CVE-2024-2973

Podatność typu Authentication Bypass (CWE-288) w urządzeniach Juniper Networks Session Smart Router oraz Session Smart Conductor umożliwia nieuwierzytelnionemu atakującemu sieciowemu całkowite przejęcie kontroli nad urządzeniem. Dotyczy wyłącznie konfiguracji high-availability z redundantnym peerem i otrzymała maksymalną ocenę CVSS 10.0.

pub. 2024-06-27
10.0
CVSS
CRITICAL
CVE-2024-2013

W komponencie serwera/API Gateway produktów FOXMAN-UN oraz UNEM firmy Hitachi Energy wykryto krytyczną podatność typu authentication bypass. Umożliwia ona nieuwierzytelnionym atakującym dostęp do chronionych usług i dalszego obszaru ataku post-uwierzytelnieniowego.

pub. 2024-06-11
10.0
CVSS
CRITICAL
CVE-2024-1709

ConnectWise ScreenConnect w wersji 23.9.7 i wcześniejszych zawiera krytyczną podatność Authentication Bypass (CWE-288), umożliwiającą atakującemu ominięcie mechanizmów uwierzytelnienia za pomocą alternatywnej ścieżki lub kanału. Podatność jest aktywnie eksploatowana, posiada maksymalny wynik CVSS 10.0 i figuruje w katalogu CISA KEV.

pub. 2024-02-21🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2023-42770

Urządzenia RTU serii Red Lion SixTRAK i VersaTRAK pomijają uwierzytelnianie dla wiadomości protokołu Sixnet UDR przesyłanych przez TCP/IP, mimo że uwierzytelnianie jest skonfigurowane i aktywne. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem bez żadnych poświadczeń.

pub. 2023-11-21
9.9
CVSS
CRITICAL
CVE-2026-10523

Podatność typu Authentication Bypass (CWE-288) w Ivanti Sentry umożliwia zdalnemu, nieuwierzytelnionemu atakującemu tworzenie dowolnych kont administracyjnych i uzyskanie pełnego dostępu administratorskiego. Oceniona jako KRYTYCZNA z wynikiem CVSS 9.9, stanowi poważne zagrożenie dla organizacji korzystających z dotkniętych wersji produktu.

pub. 2026-06-09
9.9
CVSS
CRITICAL
CVE-2024-6684

Podatność klasy authentication bypass (CWE-288) w panelu domowym GST Electronics inohom Nova Panel N7 umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia. Podatność jest szczególnie groźna, ponieważ producent poinformował, że produkt nie jest już wspierany i nie otrzyma poprawki.

pub. 2024-08-12
9.8
CVSS
CRITICAL
CVE-2026-16639

Authentication Bypass Using an Alternate Path or Channel vulnerability in Drupal Internationalization Single Sign-On allows Authentication Bypass. This issue affects Internationalization Single Sign-On versions: from 0.0.0 to 1.8.0.

pub. 2026-08-25
9.8
CVSS
CRITICAL
CVE-2026-74001

Unauthenticated Broken Authentication in User Registration & Membership Pro <= 5.4.5 versions.

pub. 2026-08-20
9.8
CVSS
CRITICAL
CVE-2026-66453

Unauthenticated Broken Authentication in Salon booking system <= 10.30.26 versions.

pub. 2026-08-13
9.8
CVSS
CRITICAL
CVE-2026-66465

Unauthenticated Broken Authentication in Cartify <= 1.3.0.1 versions.

pub. 2026-08-13
9.8
CVSS
CRITICAL
CVE-2026-24254

NVIDIA Dynamo dla systemu Linux zawiera podatność klasy out-of-bounds write w komponencie multimodal serving topology. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu oraz eskalację uprawnień, co czyni ją krytyczną dla środowisk produkcyjnych.

pub. 2026-08-04
9.8
CVSS
CRITICAL
CVE-2026-15014

Plugin SMS Alert – SMS & OTP for WooCommerce dla WordPress zawiera krytyczną podatność typu Authentication Bypass umożliwiającą przejęcie dowolnego konta użytkownika, w tym kont administratorów. Nieuwierzytelniony atakujący może zalogować się jako ofiara, znając jedynie jej numer telefonu przypisany do konta WordPress.

pub. 2026-07-28
9.8
CVSS
CRITICAL
CVE-2026-57807

Podatność klasy Authentication Bypass (CWE-288) w wtyczce OAuth Single Sign On - SSO (OAuth Client) firmy miniOrange umożliwia nieuwierzytelnionemu atakującemu obejście mechanizmu uwierzytelnienia poprzez alternatywną ścieżkę lub kanał. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko kompromitacji systemu.

pub. 2026-07-10
Pokazano 20 z 649 podatności
Informacje
ID: CWE-288
Typ: Base
Podatności: 649
MITRE CWE ↗
← Słownik CWE