CVEbaza.plSłownik CWECWE-863
Common Weakness Enumeration

CWE-863

Incorrect Authorization

Kategoria: ClassCVE: 4127
Opis

Produkt wykonuje sprawdzenie autoryzacji, gdy użytkownik próbuje uzyskać dostęp do zasobu lub wykonać akcję, ale sprawdzenie to nie jest wykonane prawidłowo. Wada ta może pozwolić na nieuprawnionym dostęp do zasobów lub wykonanie niedozwolonych operacji.

Description (EN)

The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

Podatności CVE z CWE-863 (4127)
10.0
CVSS
CRITICAL
CVE-2026-69555

Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.

pub. 2026-08-20
10.0
CVSS
CRITICAL
CVE-2026-27302

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

pub. 2026-08-11
10.0
CVSS
CRITICAL
CVE-2026-71398

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

pub. 2026-08-11
10.0
CVSS
CRITICAL
CVE-2026-48449

Adobe Campaign Classic (ACC) zawiera podatność typu Incorrect Authorization (CWE-863), która pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE). Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo krytyczną.

pub. 2026-07-30
10.0
CVSS
CRITICAL
CVE-2026-48286

Adobe Campaign Classic (ACC) w wersji 7.4.3 build 9396 i wcześniejszych zawiera podatność nieprawidłowej autoryzacji (CWE-863), która umożliwia zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ nie wymaga interakcji użytkownika ani uwierzytelnienia, a jej wykorzystanie zmienia zakres oddziaływania (Scope Changed).

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-27604

FOSSBilling w wersjach od 0.5.4 do wcześniejszych niż 0.8.0 zawiera krytyczną podatność polegającą na pominięciu autoryzacji w obsłudze ról API. Atakujący bez żadnych poświadczeń może uzyskać dostęp do uprzywilejowanych endpointów administracyjnych `/api/system/*`.

pub. 2026-06-23
10.0
CVSS
CRITICAL
CVE-2026-48772

ProxySQL w wersjach 2.0.0–3.0.8 nieprawidłowo przetwarza ramki PROXY Protocol v1 z tokenem UNKNOWN, co pozwala atakującemu sfałszować źródłowy adres IP i ominąć reguły routingu oraz listy kontroli dostępu (ACL). Jest to krytyczna podatność, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a jej wykorzystanie jest możliwe zdalnie.

pub. 2026-06-19
10.0
CVSS
CRITICAL
CVE-2026-48303

Adobe Campaign Classic (ACC) zawiera krytyczną podatność nieprawidłowej autoryzacji (CWE-863), umożliwiającą zdalne wykonanie dowolnego kodu bez interakcji użytkownika. Podatność uzyskała maksymalny wynik CVSS 10.0 i zmienia zakres bezpieczeństwa poza atakowany komponent.

pub. 2026-06-09
10.0
CVSS
CRITICAL
CVE-2026-44330

W open-source'owej implementacji sieci 5G Core — free5GC — przed wersją 4.2.2 komponent NEF (Network Exposure Function) nie wymaga autoryzacji OAuth2/bearer-token na grupie tras nnef-pfdmanagement. Atakujący sieciowy może użyć dowolnego lub sfałszowanego tokenu, aby odczytać dane aplikacji PFD oraz manipulować subskrypcjami powiadomień o zmianach PFD.

pub. 2026-05-27
10.0
CVSS
CRITICAL
CVE-2026-46595

Podatność w bibliotece Golang Crypto umożliwia ominięcie autoryzacji w błędnie skonfigurowanych serwerach SSH. Atakujący może uzyskać nieautoryzowany dostęp, pomijając weryfikację adresu źródłowego połączenia.

pub. 2026-05-22
10.0
CVSS
CRITICAL
CVE-2026-42160

W aplikacji Data Space Portal (wersje od 2.1.1 do przed 7.3.2) backend nie weryfikuje poprawnie uprawnień dla samodzielnie zarejestrowanych kont organizacji i użytkowników w stanie PENDING. Podatność otrzymała maksymalny wynik CVSS 10.0 i może umożliwić nieautoryzowanym podmiotom wykonywanie operacji zarezerwowanych dla zatwierdzonych użytkowników.

pub. 2026-05-08
10.0
CVSS
CRITICAL
CVE-2026-32213

Podatność w Microsoft Azure AI Foundry polega na nieprawidłowej autoryzacji (CWE-285, CWE-863), która pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na maksymalny poziom krytyczności — exploit jest możliwy bez żadnych uprawnień i bez interakcji użytkownika.

pub. 2026-04-03
10.0
CVSS
CRITICAL
CVE-2026-33105

Podatność w Microsoft Azure Kubernetes Service umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — pełne naruszenie poufności, integralności i dostępności zasobów.

pub. 2026-04-03
10.0
CVSS
CRITICAL
CVE-2025-54253

Adobe Experience Manager Forms w wersjach 6.5.23 i wcześniejszych zawiera podatność wynikającą z błędnej konfiguracji (misconfiguration), umożliwiającą zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest aktywnie exploitowana i uzyskała maksymalny wynik CVSS 10.0.

pub. 2025-08-05🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2025-26853

Descor Infocad w wersji 3.5.1 i wcześniejszych posiada krytyczną podatność polegającą na nieprawidłowej implementacji mechanizmu autoryzacji. Błąd umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do chronionych zasobów systemu bez żadnych ograniczeń sieciowych.

pub. 2025-03-20
10.0
CVSS
CRITICAL
CVE-2023-4617

Podatność w aplikacji Govee Home na Android i iOS umożliwia nieuwierzytelnionemu atakującemu zdalne sterowanie urządzeniami należącymi do innych użytkowników. Luka wynika z braku poprawnej weryfikacji uprawnień w metodzie HTTP POST, co nadaje jej maksymalny wynik CVSS 10.0.

pub. 2024-12-19
10.0
CVSS
CRITICAL
CVE-2023-23924

Dompdf 2.0.1 zawiera podatność umożliwiającą ominięcie walidacji URI podczas przetwarzania plików SVG poprzez użycie wielkich liter w tagach `<image>`. Na systemach z PHP poniżej 8.0.0 może to prowadzić do zdalnego wykonania kodu (RCE) poprzez mechanizm deserializacji PHP z użyciem wrappera `phar`.

pub. 2023-02-01
10.0
CVSS
CRITICAL
CVE-2022-24783

Wersje środowiska uruchomieniowego Deno od 1.18.0 do 1.20.2 (włącznie) zawierają podatność krytyczną umożliwiającą całkowite ominięcie systemu uprawnień. Atakujący kontrolujący kod wykonywany w ramach Deno runtime może wykonać dowolny shellcode bez żadnych ograniczeń.

pub. 2022-03-25
10.0
CVSS
CRITICAL
CVE-2022-21141

Podatność dotyczy braku właściwej weryfikacji autoryzacji w wielu funkcjach API platformy Airspan MMP oraz urządzeń z serii C i A5x. Nieuwierzytelniony atakujący zdalnie może osiągnąć pełne przejęcie systemu, w tym wykonanie dowolnego kodu.

pub. 2022-02-18
10.0
CVSS
CRITICAL
CVE-2021-38503

Reguły piaskownicy (sandbox) dla elementów iframe nie były prawidłowo stosowane do arkuszy stylów XSLT, co pozwalało na ominięcie nałożonych restrykcji. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla użytkowników przeglądarek i klienta pocztowego.

pub. 2021-12-08
Pokazano 20 z 4127 podatności
Informacje
ID: CWE-863
Typ: Class
Podatności: 4127
MITRE CWE ↗
← Słownik CWE