CVEbaza.plSłownik CWECWE-441
Common Weakness Enumeration

CWE-441

Unintended Proxy or Intermediary ('Confused Deputy')

Kategoria: ClassCVE: 124
Opis

Produkt otrzymuje żądanie, komunikat lub dyrektywę od składnika nadrzędnego, ale nie zachowuje wystarczająco informacji o oryginalnym źródle żądania przed przekazaniem go zewnętrznemu uczestnikowi poza kontrolą produktu. Powoduje to, że produkt wydaje się działać w imieniu lub z autoryzacją podmiotu, który faktycznie tego żądania nie wysłał.

Description (EN)

The product receives a request, message, or directive from an upstream component, but the product does not sufficiently preserve the original source of the request before forwarding the request to an external actor that is outside of the product's control sphere. This causes the product to appear to be the source of the request, leading it to act as a proxy or other intermediary between the upstream component and the external actor.

Podatności CVE z CWE-441 (124)
10.0
CVSS
CRITICAL
CVE-2026-83548

A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized operations.

pub. 2026-09-01🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-42933

Podatność typu unintended proxy/intermediary (CWE-441) w oprogramowaniu Pronetiqs IntraVUE w wersjach 3.2.1a14 i wcześniejszych pozwala atakującemu na wykorzystanie aktywnego serwera proxy w celu ominięcia segmentacji sieci OT. Ocena CVSS 10.0 wskazuje na krytyczny poziom zagrożenia dla infrastruktury przemysłowej.

pub. 2026-07-23
9.9
CVSS
CRITICAL
CVE-2026-67567

A flaw was found in the multicloud-operators-subscription component. This vulnerability allows a tenant, who has the ability to create HelmRelease custom resources (CRs), to bypass existing security controls. The system's HelmRelease controller processes Helm chart templates using its own elevated ServiceAccount privileges without proper validation. This enables the tenant to deploy arbitrary resources across the entire cluster, leading to a significant security compromise.

pub. 2026-08-20
9.9
CVSS
CRITICAL
CVE-2026-72526

A flaw was found in the multicloud-integrations component. The Application propagation controller processes the `ocm-managed-cluster` annotation from an Application Custom Resource (CR) without proper validation. A tenant with permissions to create Applications on the hub cluster can exploit this to target arbitrary managed clusters. This can force ArgoCD on the spoke clusters to synchronize attacker-controlled manifests, leading to arbitrary code execution or privilege escalation on those clusters.

pub. 2026-08-12
9.9
CVSS
CRITICAL
CVE-2025-68667

Podatność w serwerze czatu Conduit i jego pochodnych (continuwuity, Grapevine, tuwunel) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu zmuszenie serwera do kryptograficznego podpisania dowolnych zdarzeń członkostwa w pokojach Matrix. Jest to krytyczna luka, gdyż pozwala na podszywanie się pod użytkowników, usuwanie ich z pokojów oraz uzyskiwanie nieautoryzowanego dostępu do prywatnych konwersacji.

pub. 2025-12-23
9.8
CVSS
CRITICAL
CVE-2021-20042

Nieuwierzytelniony zdalny atakujący może wykorzystać urządzenie SonicWall SMA 100 jako niezamierzony, niewykrywalny serwer proxy do omijania reguł firewall. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2021-12-08
9.6
CVSS
CRITICAL
CVE-2026-70398

A flaw was found in multicloud-integrations, a component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows an authenticated user, referred to as a tenant, to manipulate the GitOpsCluster controller. By exploiting this, a tenant can redirect sensitive spoke cluster bearer tokens from secure locations to a namespace they control. This unauthorized access to tokens can lead to the disclosure of critical information and bypass security policies within ArgoCD AppProjects.

pub. 2026-08-12
9.6
CVSS
CRITICAL
CVE-2026-53513

Podatność SSRF w bibliotece Better Auth (TypeScript) pozwala uwierzytelnionemu atakującemu na wymuszenie żądań serwera do dowolnych adresów URL poprzez kontrolowane przez niego endpointy OIDC. W połączeniu z opcją trustEmailVerified możliwe jest przejęcie kont innych użytkowników.

pub. 2026-07-15
9.4
CVSS
CRITICAL
CVE-2025-64125

Podatność w usłudze Nuvation Energy nCloud VPN Service umożliwiała tzw. Network Boundary Bridging, czyli nieautoryzowane przekraczanie granic segmentacji sieci. Jest to podatność krytyczna (CVSS 9.4) mogąca prowadzić do naruszenia izolacji między segmentami sieciowymi.

pub. 2026-01-03
9.3
CVSS
CRITICAL
CVE-2026-23751

Kofax Capture (obecnie Tungsten Capture) w wersji 6.0.0.0 udostępnia niezabezpieczony, przestarzały kanał .NET Remoting HTTP na porcie 2424, dostępny bez uwierzytelniania. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu, odczyt i zapis dowolnych plików oraz przechwycenie danych uwierzytelniających NTLMv2.

pub. 2026-04-23
9.3
CVSS
CRITICAL
CVE-2026-24471

Podatność w serwerze Matrix continuwuity (oraz pochodnych Conduit) pozwala złośliwemu zdalnemu serwerowi nakłonić serwer ofiary do podpisania dowolnego zdarzenia podczas standardowych interakcji użytkownika. Jest to podatność krytyczna, ponieważ umożliwia fałszowanie podpisanych zdarzeń w federowanej sieci Matrix pod tożsamością serwera ofiary.

pub. 2026-02-02
9.3
CVSS
CRITICAL
CVE-2025-25306

Platforma Misskey nie weryfikuje poprawnie relacji między polami `id` i `url` obiektów ActivityPub, co pozwala atakującemu na sfałszowanie autorytetu w polu `url`. Jest to obejście wcześniejszego patcha dla CVE-2024-52591 i może prowadzić do manipulacji danymi federacyjnymi z krytycznym wpływem na integralność.

pub. 2025-03-10
9.2
CVSS
CRITICAL
CVE-2026-15183

Wiele podatności na niewystarczającą walidację danych wejściowych w Snowflake Spark Connector (spark-snowflake) w wersjach przed 3.2.1 umożliwia atakującym kradzież poświadczeń OAuth, wykonanie dowolnego SQL lub przekierowanie operacji COPY do kontrolowanej przez atakującego pamięci masowej. Podatności otrzymały ocenę CRITICAL (CVSS 9.2), co wskazuje na poważne ryzyko dla środowisk korzystających z tego konektora.

pub. 2026-07-14
9.1
CVSS
CRITICAL
CVE-2026-44945

Podatność w middleware obsługującym impersonację użytkowników w Rancher pozwala uwierzytelnionemu użytkownikowi z domyślną globalną rolą uzyskać pełny dostęp administracyjny do płaszczyzny kontrolnej Rancher. Zagrożenie jest krytyczne, ponieważ umożliwia przejęcie kontroli nad Rancher oraz wszystkimi zarządzanymi przez niego klastrami downstream.

pub. 2026-08-05
9.1
CVSS
CRITICAL
CVE-2026-7381

Podatność w module Plack::Middleware::XSendfile (wersje do 1.0053) dla Perl umożliwia złośliwemu klientowi manipulację nagłówkami HTTP w celu wymuszenia odczytu dowolnych plików z serwera. Ze względu na krytyczny wynik CVSS 9.1 i brak wymaganych uprawnień, podatność stanowi poważne zagrożenie dla serwisów działających za odwrotnym proxy nginx.

pub. 2026-04-29
9.1
CVSS
CRITICAL
CVE-2015-2947

KanColleViewer w wersji 3.8.1 i wcześniejszych działa jako otwarty proxy, co pozwala zdalnym atakującym na wymuszenie wychodzącego ruchu sieciowego przez serwer ofiary. Podatność jest groźna, ponieważ umożliwia nadużycie zasobów sieciowych oraz ukrycie tożsamości atakującego za adresem IP ofiary.

pub. 2017-04-13
8.8
CVSS
HIGH
CVE-2026-36608

Mercusys AC12G (EU) V1 router with firmware AC12G(EU)_V1_200909 allows UPnP AddPortMapping to forward external ports to the router's own admin interface by accepting its own IP (192.168.1.1) or localhost (127.0.0.1) as InternalClient. An unauthenticated LAN attacker can expose the admin panel to the internet with a single SOAP request.

pub. 2026-06-03
8.8
CVSS
HIGH
CVE-2022-39361

Metabase is data visualization software. Prior to versions 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9, and 1.41.9, H2 (Sample Database) could allow Remote Code Execution (RCE), which can be abused by users able to write SQL queries on H2 databases. This issue is patched in versions 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9, and 1.41.9. Metabase no longer allows DDL statements in H2 native queries.

pub. 2022-10-26
8.7
CVSS
HIGH
CVE-2026-16158

Podatność w bibliotece @fastify/reply-from powoduje, że różne pary adresów docelowych i źródłowych mogą generować identyczny klucz w wewnętrznej pamięci cache URL. Skutkuje to sytuacją, w której odpowiedź z jednego upstream może zostać błędnie dostarczona do żądania przeznaczonego dla innego upstream, co prowadzi do nieautoryzowanego dostępu do danych i ich modyfikacji.

pub. 2026-07-18
8.7
CVSS
HIGH
CVE-2026-44494

Axios is a promise based HTTP client for the browser and Node.js. From 1.0.0 to before 1.16.0, the Axios library is vulnerable to a Prototype Pollution "Gadget" attack that allows any Object.prototype pollution in the application's dependency tree to be escalated into a full Man-in-the-Middle (MITM) attack — intercepting, reading, and modifying all HTTP traffic including authentication credentials. The HTTP adapter at lib/adapters/http.js:670 reads config.proxy via standard property access, which traverses the prototype chain. Because proxy is not present in Axios defaults, the merged config object has no own proxy property, making it trivially injectable via prototype pollution. Once injected, setProxy() routes all HTTP requests through the attacker's proxy server. This vulnerability is fixed in 1.16.0.

pub. 2026-06-11
Pokazano 20 z 124 podatności
Informacje
ID: CWE-441
Typ: Class
Podatności: 124
MITRE CWE ↗
← Słownik CWE