CVEbaza.plSłownik CWECWE-693
Common Weakness Enumeration

CWE-693

Protection Mechanism Failure

Kategoria: PillarCVE: 769
Opis

Produkt nie wykorzystuje lub nieprawidłowo wykorzystuje mechanizm ochrony, który zapewniałby wystarczającą obronę przed ukierunkowanymi atakami. Skutkuje to brakiem odpowiedniej ochrony przed zagrożeniami bezpieczeństwa.

Description (EN)

The product does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.

Podatności CVE z CWE-693 (769)
10.0
CVSS
CRITICAL
CVE-2026-6876

ServiceNow has remediated a sandbox escape security issue that was identified in the ServiceNow AI Platform. This security issue could allow an unauthenticated user to execute arbitrary code within the ServiceNow AI Platform, potentially leading to more access to the ServiceNow AI Platform than intended.  ServiceNow deployed a security update to hosted instances and ServiceNow provided the update to our partners and self-hosted customers. We are not currently aware of malicious exploitation against ServiceNow instances.  We recommend customers promptly apply appropriate updates or upgrade to a patched release if they have not already done so.

pub. 2026-08-27
10.0
CVSS
CRITICAL
CVE-2026-75874

Sandbox escape in the Remote Settings Client component. This vulnerability was fixed in Firefox 154, Thunderbird 154, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 140.15, and Thunderbird 153.2.

pub. 2026-08-18
10.0
CVSS
CRITICAL
CVE-2026-47140

Biblioteka vm2 do wersji 3.11.4 posiada niekompletną listę blokowanych modułów Node.js w komponencie NodeVM, co umożliwia kod uruchomiony w środowisku sandbox na ucieczkę do procesu hosta. Podatność otrzymała maksymalny wynik CVSS 10.0, co świadczy o jej krytycznym charakterze.

pub. 2026-06-12
10.0
CVSS
CRITICAL
CVE-2026-34208

Biblioteka SandboxJS przed wersją 0.8.36 pozwala atakującemu na ominięcie mechanizmu izolacji sandbox poprzez nadużycie ścieżki konstruktora. Podatność umożliwia trwałą modyfikację globalnych obiektów hosta, co prowadzi do naruszenia izolacji między instancjami sandbox w tym samym procesie.

pub. 2026-04-06
10.0
CVSS
CRITICAL
CVE-2026-34938

Podatność w funkcji execute_code() systemu PraisonAI pozwala atakującemu na całkowite ominięcie trójwarstwowego sandboxa i wykonanie dowolnych poleceń systemowych na hoście. Krytyczny charakter błędu wynika z braku wymagań uwierzytelnienia i możliwości zdalnego wykorzystania bez interakcji użytkownika.

pub. 2026-04-03
10.0
CVSS
CRITICAL
CVE-2026-2761

Podatność umożliwia ucieczkę z piaskownicy (sandbox escape) poprzez komponent Graphics: WebRender w przeglądarkach Mozilla Firefox oraz kliencie pocztowym Mozilla Thunderbird. Oceniona jako krytyczna z maksymalnym wynikiem CVSS 10.0, zagraża pełną kompromitacją systemu bez jakiejkolwiek interakcji użytkownika.

pub. 2026-02-24
10.0
CVSS
CRITICAL
CVE-2026-2768

Podatność umożliwia ucieczkę z mechanizmu sandbox (sandbox escape) w komponencie Storage: IndexedDB w przeglądarkach Mozilla Firefox oraz kliencie poczty Mozilla Thunderbird. Krytyczna ocena CVSS 10.0 wskazuje na pełne zagrożenie poufności, integralności i dostępności systemu bez jakichkolwiek wymagań wstępnych po stronie atakującego.

pub. 2026-02-24
10.0
CVSS
CRITICAL
CVE-2026-23830

Biblioteka SandboxJS w wersjach przed 0.8.26 zawiera podatność umożliwiającą ucieczkę z piaskownicy (sandbox escape) i wykonanie dowolnego kodu (RCE) na hoście. Luka wynika z braku izolacji konstruktorów `AsyncFunction`, `GeneratorFunction` i `AsyncGeneratorFunction`, co pozwala atakującemu uzyskać pełny dostęp do środowiska hosta.

pub. 2026-01-28
10.0
CVSS
CRITICAL
CVE-2026-22686

Krytyczna podatność w Agentfront Enclave (enclave-vm) pozwala niezaufanemu kodowi JavaScript uruchomionemu w sandboxie na wykonanie dowolnego kodu w hoście Node.js. Luka całkowicie obala gwarancję izolacji sandboxa, umożliwiając atakującemu pełny dostęp do zasobów serwera.

pub. 2026-01-14
10.0
CVSS
CRITICAL
CVE-2026-0881

Podatność umożliwia ucieczkę z piaskownicy (sandbox escape) w komponencie Messaging System przeglądarki Firefox oraz klienta pocztowego Thunderbird. Zagrożenie jest krytyczne — atakujący może przejąć pełną kontrolę nad systemem ofiary bez jakiejkolwiek interakcji użytkownika i bez wymaganych uprawnień.

pub. 2026-01-13
10.0
CVSS
CRITICAL
CVE-2023-31273

Podatność w Intel Data Center Manager (DCM) przed wersją 5.2 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Maksymalny wynik CVSS 10.0 wskazuje na wyjątkowo wysokie ryzyko kompromitacji systemu.

pub. 2023-11-14
10.0
CVSS
CRITICAL
CVE-2022-32845

Podatność w systemach Apple umożliwia złośliwej aplikacji wyjście poza środowisko sandbox, przełamując kluczowy mechanizm izolacji aplikacji. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — atakujący może uzyskać pełny dostęp do zasobów systemu bez żadnych uprawnień wstępnych.

pub. 2022-09-23
9.9
CVSS
CRITICAL
CVE-2026-47686

vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.6, handleException() in lib/setup-sandbox.js sanitizes SuppressedError.error, SuppressedError.suppressed, and AggregateError.errors but does not sanitize Error.cause, allowing sandbox code to obtain a powerful host object such as process from an embedder-exposed host function that throws an error with that object as its cause and then execute arbitrary host commands. This issue is fixed in version 3.11.6.

pub. 2026-08-17
9.9
CVSS
CRITICAL
CVE-2026-47392

Podatność w funkcji `execute_code()` systemu PraisonAI umożliwia całkowite ominięcie piaskownicy subprocess poprzez dostęp do modułu `builtins` języka Python i wykonanie dowolnych poleceń systemowych na hoście. Luka jest krytyczna, ponieważ atakujący z minimalnym poziomem uprawnień może przejąć kontrolę nad środowiskiem uruchomieniowym.

pub. 2026-07-21
9.9
CVSS
CRITICAL
CVE-2026-50545

W frameworku Fission (serverless na Kubernetes) w wersjach przed 1.24.0 brak walidacji pól podSpec pozwalał na propagację niebezpiecznych konfiguracji do generowanych podów. Podatność umożliwia atakującemu z podstawowymi uprawnieniami przejęcie kontroli nad środowiskiem kontenerowym i eskalację uprawnień w klastrze Kubernetes.

pub. 2026-06-10
9.9
CVSS
CRITICAL
CVE-2026-50564

Podatność w Fission (Kubernetes-native serverless framework) przed wersją 1.24.0 pozwala uwierzytelnionemu użytkownikowi na uzyskanie rozszerzonych uprawnień na poziomie hosta i klastra poprzez spreparowane pole podSpec w zasobie Environment CRD. Ze względu na brak filtrowania i walidacji krytycznych pól, zagrożenie jest oceniane jako krytyczne (CVSS 9.9).

pub. 2026-06-10
9.9
CVSS
CRITICAL
CVE-2026-45102

Platforma monitoringu OneUptime w wersjach przed 10.0.98 nieprawidłowo wykorzystuje moduł vm z Node.js jako mechanizm izolacji kodu. Moduł ten nie był zaprojektowany do tego celu i może zostać ominięty, co prowadzi do wykonania arbitralnego kodu poza piaskownicą.

pub. 2026-05-27
9.9
CVSS
CRITICAL
CVE-2026-39888

Podatność w module `python_tools` systemu PraisonAI pozwala uwierzytelnionemu użytkownikowi na ucieczkę z ograniczonego środowiska sandbox i wykonanie dowolnego kodu z poziomem uprawnień procesu hosta. Luka otrzymała ocenę CVSS 9.9, co czyni ją podatnością krytyczną.

pub. 2026-04-08
9.9
CVSS
CRITICAL
CVE-2026-33396

Podatność w OneUptime (platforma monitoringu open-source) umożliwia nisko uprzywilejowanemu uwierzytelnionemu użytkownikowi (ProjectMember) zdalne wykonanie kodu (RCE) na kontenerze/hoście Probe. Wynika z niekompletnej listy blokowanych właściwości w sandboxie wykonującym skrypty Playwright.

pub. 2026-03-26
9.9
CVSS
CRITICAL
CVE-2026-21669

Podatność w Veeam Backup & Replication umożliwia uwierzytelnionemu użytkownikowi domenowemu wykonanie dowolnego kodu zdalnie (RCE) na serwerze kopii zapasowych. Krytyczny poziom zagrożenia (CVSS 9.9) wynika z możliwości pełnego przejęcia kontroli nad serwerem bez konieczności posiadania uprawnień administracyjnych.

pub. 2026-03-12
Pokazano 20 z 769 podatności
Informacje
ID: CWE-693
Typ: Pillar
Podatności: 769
MITRE CWE ↗
← Słownik CWE