CVEbaza.plSłownik CWECWE-829
Common Weakness Enumeration

CWE-829

Inclusion of Functionality from Untrusted Control Sphere

Kategoria: BaseCVE: 344
Opis

Produkt importuje, wymaga lub włącza wykonywalne funkcjonalności (takie jak biblioteka) ze źródła znajdującego się poza zamierzoną sferą kontroli. Może to prowadzić do wykonania niezaufanego kodu i zagrożenia bezpieczeństwa systemu.

Description (EN)

The product imports, requires, or includes executable functionality (such as a library) from a source that is outside of the intended control sphere.

Podatności CVE z CWE-829 (344)
10.0
CVSS
CRITICAL
CVE-2026-22306

Download of code without integrity check, inclusion of functionality from untrusted control sphere, and cleartext transmission of sensitive information vulnerability in Ozols Grupa OZOLS on Windows caused by an abandoned auto-update domain. Affected component: the automatic update channel - OzolsSQL client update path, the <db>_update SQL Server Agent job (@subsystem = N'ActiveScripting') and serv_update.vbs. This issue affects OZOLS: before 1.1.1233.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-44359

Workflow GitHub Actions w repozytorium Meshtastic (plik main_matrix.yml) pobiera i wykonuje kod z forka zewnętrznego użytkownika z pełnym dostępem do sekretów repozytorium oraz podwyższonymi uprawnieniami GITHUB_TOKEN. Podatność może prowadzić do przejęcia kontroli nad repozytorium oraz kompromitacji łańcucha dostaw oprogramowania.

pub. 2026-07-20
10.0
CVSS
CRITICAL
CVE-2026-1699

Podatność w repozytorium Eclipse Theia Website pozwala dowolnemu użytkownikowi GitHub na wykonanie arbitralnego kodu w środowisku CI/CD organizacji. Wynika to z nieprawidłowej konfiguracji workflow GitHub Actions, która umożliwia uruchomienie niezaufanego kodu z pull requestów z dostępem do tajemnic repozytorium i rozległymi uprawnieniami zapisu.

pub. 2026-01-30
10.0
CVSS
CRITICAL
CVE-2025-70974

Biblioteka Fastjson w wersjach przed 1.2.48 nieprawidłowo obsługuje mechanizm autoType, co umożliwia atakującemu przeprowadzenie ataku JNDI injection poprzez spreparowany dokument JSON. Podatność posiada maksymalny wynik CVSS 10.0 i była aktywnie wykorzystywana w środowiskach produkcyjnych.

pub. 2026-01-09
10.0
CVSS
CRITICAL
CVE-2025-34060

Podatność PHP object injection w opartym na Laravel oprogramowaniu forum projektu Monero umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Wynika z niebezpiecznego przetwarzania niezaufanych danych wejściowych w endpoincie /get/image/, co przy CVSS 10.0 czyni ją podatnością krytyczną.

pub. 2025-07-01
10.0
CVSS
CRITICAL
CVE-2021-41037

Podatność w mechanizmie instalacji Eclipse P2 umożliwia jednostkom instalacyjnym (installable units) z niezaufanych źródeł wykonanie złośliwego kodu podczas instalacji bez ostrzeżenia dla użytkownika. Ze względu na brak weryfikacji metadanych konfigurujących touchpoints, atakujący może dostarczyć spreparowaną paczkę, która zmodyfikuje środowisko Eclipse lub system lokalny.

pub. 2022-07-08
10.0
CVSS
CRITICAL
CVE-2022-1161

Podatność w sterownikach ControlLogix, CompactLogix i GuardLogix pozwala atakującemu na modyfikację wykonywanego kodu programu bez widocznej zmiany w jego wersji czytelnej dla użytkownika. Jest to szczególnie niebezpieczne w środowiskach przemysłowych (OT/ICS), gdzie niezauważona manipulacja logiką sterowania może prowadzić do poważnych incydentów.

pub. 2022-04-11
10.0
CVSS
CRITICAL
CVE-2020-4561

IBM Cognos Analytics 11.0 i 11.1 umożliwia wysyłanie żądań kontrolnych przez interfejs DQM API bez uwierzytelnienia. Atakujący zdalnie może odczytywać i zapisywać pliki na serwerze Cognos Analytics, co stanowi krytyczne zagrożenie dla poufności i integralności danych.

pub. 2021-06-01
9.9
CVSS
CRITICAL
CVE-2026-43999

Podatność w bibliotece vm2 (sandbox dla Node.js) umożliwia ominięcie mechanizmu ograniczania dostępu do wbudowanych modułów Node.js. Atakujący z dostępem do sandboxowanego kodu może uzyskać zdalne wykonanie kodu (RCE) na hoście.

pub. 2026-05-13
9.9
CVSS
CRITICAL
CVE-2026-27941

Podatność w platformie OpenLIT umożliwia wykonanie niezaufanego kodu z forka repozytorium w kontekście bezpieczeństwa repozytorium bazowego, z dostępem do uprzywilejowanego tokenu GITHUB_TOKEN oraz wrażliwych sekretów. Ze względu na krytyczny poziom CVSS 9.9 i możliwość przejęcia całego środowiska CI/CD, zagrożenie jest bardzo poważne.

pub. 2026-02-26
9.8
CVSS
CRITICAL
CVE-2026-66902

Biblioteka Google::Auth dla Perl w wersjach przed 0.06 wykonuje polecenie systemowe zdefiniowane w pliku JSON z danymi uwierzytelniającymi bez żadnej kontroli bezpieczeństwa. Pozwala to na uruchomienie dowolnego kodu z uprawnieniami procesu aplikacji, jeśli atakujący ma wpływ na treść pliku konfiguracyjnego.

pub. 2026-08-04
9.8
CVSS
CRITICAL
CVE-2025-70046

W projekcie Miazzy oa-front-service (gałąź master) wykryto krytyczną podatność sklasyfikowaną jako CWE-829, polegającą na dołączaniu funkcjonalności z niezaufanej sfery kontroli. Podatność uzyskała ocenę CVSS 9.8, co czyni ją ekstremalnie niebezpieczną i możliwą do zdalnego wykorzystania bez jakiejkolwiek autoryzacji.

pub. 2026-03-09
9.8
CVSS
CRITICAL
CVE-2026-0770

Krytyczna podatność w aplikacji Langflow umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Luka jest szczególnie niebezpieczna, ponieważ kod wykonywany jest w kontekście użytkownika root.

pub. 2026-01-23🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2025-11023

Podatność typu PHP Local File Inclusion w aplikacji AcBakImzala firmy ArkSigner Software and Hardware Inc. umożliwia nieuwierzytelnionemu atakującemu zdalne włączenie dowolnych plików po stronie serwera. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2025-10-23
9.8
CVSS
CRITICAL
CVE-2025-27668

Podatność w Vasion Print (dawniej PrinterLogic) umożliwia dołączanie dowolnych zewnętrznych treści za pośrednictwem elementu Iframe (CWE-829). Ocena CVSS 9.8 wskazuje na krytyczne zagrożenie, które nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2025-03-05
9.8
CVSS
CRITICAL
CVE-2024-49649

Wtyczka WordPress Build App Online w wersji do 1.0.23 włącznie zawiera podatność PHP Local File Inclusion (LFI), umożliwiającą nieuwierzytelnionemu atakującemu dołączenie dowolnych plików z serwera. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla serwisów opartych na WordPress.

pub. 2025-01-07
9.8
CVSS
CRITICAL
CVE-2024-38476

Podatność w rdzeniu Apache HTTP Server 2.4.59 i wcześniejszych umożliwia ujawnienie informacji, atak SSRF lub lokalne wykonanie skryptu poprzez złośliwe lub exploitowalne nagłówki odpowiedzi aplikacji backendowych. Ze względu na wysoki wynik CVSS 9.8 i brak wymagań co do uprawnień stanowi poważne zagrożenie dla serwerów działających jako proxy lub reverse proxy.

pub. 2024-07-01
9.8
CVSS
CRITICAL
CVE-2023-4488

Wtyczka Dropbox Folder Share dla WordPress w wersjach do 1.9.7 włącznie zawiera podatność typu Local File Inclusion w pliku editor-view.php, umożliwiającą nieuwierzytelnionym atakującym zdalne wykonanie kodu. Krytyczny poziom zagrożenia wynika z braku wymogu jakiejkolwiek autoryzacji oraz możliwości pełnego przejęcia kontroli nad serwerem.

pub. 2023-10-20
9.8
CVSS
CRITICAL
CVE-2022-24119

Wybrane urządzenia General Electric Renewable Energy zawierają ukrytą funkcję umożliwiającą nieuwierzytelniony zdalny dostęp do powłoki konfiguracyjnej urządzenia. Podatność jest krytyczna, ponieważ atakujący bez żadnych poświadczeń może przejąć pełną kontrolę nad konfiguracją urządzenia przez sieć.

pub. 2022-12-26
9.8
CVSS
CRITICAL
CVE-2020-16152

Podatność w interfejsie administracyjnym NetConfig UI produktów Extreme Networks ExtremeWireless Aerohive HiveOS i IQ Engine umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu PHP z uprawnieniami użytkownika root. Krytyczny poziom zagrożenia wynika z braku wymagania jakichkolwiek poświadczeń oraz możliwości pełnego przejęcia kontroli nad urządzeniem.

pub. 2021-11-14
Pokazano 20 z 344 podatności
Informacje
ID: CWE-829
Typ: Base
Podatności: 344
MITRE CWE ↗
← Słownik CWE