CVEbaza.plSłownik CWECWE-862
Common Weakness Enumeration

CWE-862

Missing Authorization

Kategoria: ClassCVE: 10 330
Opis

Produkt nie przeprowadza kontroli autoryzacji, gdy użytkownik próbuje uzyskać dostęp do zasobu lub wykonać akcję. Brak weryfikacji uprawnień może pozwolić nieuprawnionym użytkownikom na dostęp do chronionych danych lub funkcji.

Description (EN)

The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

Podatności CVE z CWE-862 (10 330)
10.0
CVSS
CRITICAL
CVE-2026-65667

Podatność w Microsoft Teams (CWE-862: Missing Authorization) pozwala nieuwierzytelnionemu atakującemu na podniesienie uprawnień przez sieć. Ocena CVSS 10.0 oznacza maksymalne ryzyko — brak wymagań uwierzytelnienia ani interakcji użytkownika czyni ją szczególnie niebezpieczną.

pub. 2026-08-07
10.0
CVSS
CRITICAL
CVE-2026-48168

W wersjach PraisonAI wcześniejszych niż 4.6.40 wbudowany workflow GitHub Actions dla Claude jest podatny na command injection — niezaufowany zewnętrzny kontrybutor może wstrzyknąć dowolny kod powłoki poprzez specjalnie spreparowaną nazwę gałęzi pull requesta. Podatność otrzymała maksymalną ocenę CVSS 10.0, ponieważ nie wymaga uwierzytelnienia ani interakcji ze strony ofiary, a jej skutki obejmują pełen dostęp do repozytorium.

pub. 2026-08-05
10.0
CVSS
CRITICAL
CVE-2026-66012

SiYuan przed wersją 3.7.2 zawiera krytyczną lukę braku autoryzacji w endpoincie POST /mcp, która przy włączonym trybie anonimowego serwera Publish pozwala nieuwierzytelnionemu atakującemu zdalnie przejąć pełną kontrolę nad aplikacją. Podatność umożliwia odczyt poufnych danych konfiguracyjnych, zapis dowolnych plików oraz instalację złośliwego pluginu wykonywanego z uprawnieniami administratora.

pub. 2026-07-25
10.0
CVSS
CRITICAL
CVE-2026-58275

Podatność w usłudze Azure DNS polega na braku wymaganych mechanizmów autoryzacji (CWE-862), co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2026-07-24
10.0
CVSS
CRITICAL
CVE-2026-27604

FOSSBilling w wersjach od 0.5.4 do wcześniejszych niż 0.8.0 zawiera krytyczną podatność polegającą na pominięciu autoryzacji w obsłudze ról API. Atakujący bez żadnych poświadczeń może uzyskać dostęp do uprzywilejowanych endpointów administracyjnych `/api/system/*`.

pub. 2026-06-23
10.0
CVSS
CRITICAL
CVE-2026-28573

W pliku AndroidManifest.xml systemów Google Android oraz Samsung Wear OS istnieje możliwość wywołania trwałego lokalnego ataku typu denial of service z powodu brakującej weryfikacji uprawnień. Podatność nie wymaga żadnych dodatkowych uprawnień ani interakcji użytkownika, co znacząco obniża próg jej wykorzystania.

pub. 2026-06-18
10.0
CVSS
CRITICAL
CVE-2026-0071

W komponencie SettingsLib systemu Android wykryto błąd logiczny prowadzący do pominięcia wymaganego sprawdzenia uprawnień. Podatność umożliwia lokalne podwyższenie uprawnień bez konieczności posiadania dodatkowych uprawnień wykonania ani interakcji użytkownika.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-0081

W komponencie NFC systemu Android istnieje możliwość sfałszowania zdarzenia NFC z powodu brakującego sprawdzenia uprawnień (missing permission check). Podatność umożliwia lokalną eskalację uprawnień bez konieczności posiadania dodatkowych uprawnień wykonawczych i bez interakcji użytkownika.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-0092

W komponencie Package Manager systemu Android istnieje możliwość ominięcia kontrolera blokady urządzenia z powodu brakującej weryfikacji uprawnień. Podatność umożliwia lokalną eskalację uprawnień bez konieczności posiadania dodatkowych uprawnień wykonania ani interakcji użytkownika.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-28615

W komponencie Telecomm systemu Android istnieje możliwość zainicjowania nieautoryzowanego połączenia telefonicznego na skutek obejścia mechanizmu kontroli uprawnień (permissions bypass). Podatność klasyfikowana jest jako krytyczna z wynikiem CVSS 10.0, co oznacza pełne ryzyko dla poufności, integralności i dostępności systemu.

pub. 2026-06-17
10.0
CVSS
CRITICAL
CVE-2026-44327

W komponencie NEF projektu free5GC (otwartoźródłowa implementacja sieci rdzeniowej 5G) przed wersją 4.2.2 trasy grupy nnef-oam są dostępne bez jakiegokolwiek mechanizmu autoryzacji OAuth2/bearer-token. Atakujący z dostępem sieciowym do interfejsu SBI może wywoływać te endpointy bez nagłówka Authorization i uzyskiwać odpowiedź 200 OK.

pub. 2026-05-27
10.0
CVSS
CRITICAL
CVE-2026-44329

W komponencie SMF projektu free5GC (open-source implementacja sieci 5G core) endpointy zarządzania UPI są dostępne bez jakiegokolwiek mechanizmu autoryzacji OAuth2/bearer-token. Atakujący z dostępem sieciowym do interfejsu SBI może wykonywać operacje odczytu, zapisu i usuwania konfiguracji węzłów UP bez podawania nagłówka Authorization, co stanowi krytyczne zagrożenie dla integralności infrastruktury 5G.

pub. 2026-05-27
10.0
CVSS
CRITICAL
CVE-2026-2031

Krytyczna podatność w Google Cloud Application Integration pozwala nieuwierzytelnionemu atakującemu zdalnie wykonać dowolny kod oraz uzyskać dostęp do poufnych danych wewnętrznych. Wynika ona z nieprawidłowej kontroli dostępu do wewnętrznych punktów końcowych API, które zostały przypadkowo wystawione publicznie.

pub. 2026-05-15
10.0
CVSS
CRITICAL
CVE-2026-41679

Podatność w serwerze Paperclip (Node.js) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem (RCE) bez podania jakichkolwiek poświadczeń i bez interakcji użytkownika. Dotyczy domyślnej konfiguracji wdrożeń działających w trybie 'authenticated', co czyni ją szczególnie niebezpieczną.

pub. 2026-04-23
10.0
CVSS
CRITICAL
CVE-2026-34976

Podatność w Dgraph pozwala nieuwierzytelnionemu atakującemu na wykonanie mutacji administracyjnej restoreTenant bez jakiejkolwiek weryfikacji tożsamości. Umożliwia to nadpisanie całej bazy danych, odczyt plików po stronie serwera oraz przeprowadzenie ataku SSRF — co przy ocenie CVSS 10.0 czyni ją ekstremalnie krytyczną.

pub. 2026-04-06
10.0
CVSS
CRITICAL
CVE-2025-30416

Podatność w Acronis Cyber Protect wynika z braku mechanizmu autoryzacji (CWE-862), co pozwala nieuwierzytelnionemu atakującemu na zdalne ujawnienie wrażliwych danych oraz ich manipulację. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — podatność jest trywialna do wykorzystania i nie wymaga żadnej interakcji użytkownika.

pub. 2026-02-20
10.0
CVSS
CRITICAL
CVE-2025-45854

Podatność w systemie JEHC-BPM 2.0.1 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) poprzez endpoint /server/executeExec. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją jednym z najpoważniejszych zagrożeń dla systemów BPM opartych na tym oprogramowaniu.

pub. 2025-06-03
10.0
CVSS
CRITICAL
CVE-2025-46348

Podatność w systemie wiki YesWiki umożliwia nieuwierzytelnionemu atakującemu zainicjowanie tworzenia kopii zapasowej całej witryny i jej pobranie bez logowania. Ze względu na przewidywalną nazwę pliku archiwum, atakujący może wielokrotnie wywoływać tę operację, co stanowi poważne zagrożenie dla poufności danych i dostępności systemu.

pub. 2025-04-29
10.0
CVSS
CRITICAL
CVE-2025-26853

Descor Infocad w wersji 3.5.1 i wcześniejszych posiada krytyczną podatność polegającą na nieprawidłowej implementacji mechanizmu autoryzacji. Błąd umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do chronionych zasobów systemu bez żadnych ograniczeń sieciowych.

pub. 2025-03-20
10.0
CVSS
CRITICAL
CVE-2025-22609

Podatność w Coolify (open-source narzędzie do zarządzania serwerami i aplikacjami) pozwala każdemu uwierzytelnionemu użytkownikowi przypisać dowolny istniejący prywatny klucz instancji do własnego serwera. W sprzyjających warunkach konfiguracyjnych atakujący może wykonywać dowolne polecenia na serwerze ofiary.

pub. 2025-01-24
Pokazano 20 z 10 330 podatności
Informacje
ID: CWE-862
Typ: Class
Podatności: 10 330
MITRE CWE ↗
← Słownik CWE