Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-1220

Insufficient Granularity of Access Control

The product implements access controls via a policy or other feature with the intention to disable or restrict accesses (reads and/or writes) to assets in a system from untrusted agents. However, implemented access controls lack required granularity, which renders the control policy too broad because it allows accesses from unauthorized agents to the security-sensitive assets.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2024-02285 Уязвимость службы управления системой доменных имен Designate платформы для построения облачных решений OpenStack Platform, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-07997 Уязвимость почтового клиента Microsoft Outlook for Android, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии
BDU:2025-00847 Уязвимость модуля Email Contact CMS-системы Drupal, позволяющая нарушителю обойти ограничения безопасности и реализовать атаку принудительного просмотра (Forceful Browsing)
BDU:2025-00859 Уязвимость модуля Paragraphs table CMS-системы Drupal, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-02098 Уязвимость микропрограммного обеспечения UEFI процессоров Intel, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-02111 Уязвимость функционала мониторинга работоспособности операционной системы Cisco NX-OS коммутаторов Cisco Nexus 3000 и Nexus 9000, связанная с недостатками разграничения доступа, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-02151 Уязвимость сервера бизнес-аналитики Hitachi Vantara Pentaho Business Analytics Server, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к системе
BDU:2025-03516 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостатками разграничения доступа, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-03857 Уязвимость операционных систем Dell EMC Data Domain Operating System (DD OS), связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии и выполнить произвольные команды
BDU:2025-04560 Уязвимость модуля Subscriptions интерфейса GraphQL API программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-04863 Уязвимость централизованной системы по управлению идентификацией пользователей FreeIPA, связанная с неправильным контролем доступа, позволяющая нарушителю повысить свои привилегии до уровня администратора домена и оказать воздействие на конфиденциаль...
BDU:2025-05741 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
BDU:2025-05788 Уязвимость средства разработки программного обеспечения Microsoft Visual Studio, связанная с недостаточной защитой служебных данных, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-07638 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab Enterprise Edition, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти ограничения безопасности
BDU:2025-08681 Уязвимость функции double-check веб-интерфейса микропрограммного обеспечения цифровых оптических сетевых систем Infinera G42, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-09117 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостатками разграничения доступа, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-10980 Уязвимость программной платформы на базе git для совместной работы над кодом GitLab EE/CE, связанная с недостатками разграничения доступа, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-14421 Уязвимость сервера FreeIpa, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии
BDU:2025-15236 Уязвимость микропрограммного обеспечения процессоров Intel Xeon, связанная с недостаточной детализацией контроля доступа, позволяющая нарушителю повысить свои привилегии
BDU:2026-00221 Уязвимость веб-интерфейса платформы управления политиками соединений Cisco Identity Services Engine (ISE), позволяющая нарушителю раскрыть защищаемую информацию
BDU:2026-00414 Уязвимость среды выполнения запросов GraphQL программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации
BDU:2026-01879 Уязвимость технологии Secure Encrypted Virtualization (SEV) микропрограммного обеспечения процессоров AMD, позволяющая нарушителю оказать воздействие на конфиденциальность защищаемой информации
BDU:2026-01880 Уязвимость технологии Secure Encrypted Virtualization (SEV) микропрограммного обеспечения процессоров AMD, позволяющая нарушителю оказать воздействие на конфиденциальность защищаемой информации
BDU:2026-02116 Уязвимость системы управления ИТ-инфраструктурой Now Platform, связанная с недостатками разграничения доступа, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2026-03005 Уязвимость компонента ceph ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-03315 Уязвимость функции hwsim_cloned_frame_received_nl() модуля drivers/net/wireless/virtual/mac80211_hwsim.c драйвера адаптеров беспроводной связи ядра операционной системы Linux, позволяющая нарушителю получить доступ к защищаемой информации или вызвать...
BDU:2026-04848 Уязвимость микропрограммного обеспечения встраиваемых плат Qualcomm, связанная с недостатками разграничения доступа, позволяющая нарушителю вызвать повреждение памяти
BDU:2026-05271 Уязвимость средства антивирусной защиты Windows Defender операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2026-06751 Уязвимость технологии Click-to-Run (C2R) пакетов программ Microsoft Office и Microsoft 365 Apps for Enterprise, позволяющая нарушителю повысить свои привилегии
BDU:2026-06817 Уязвимость пакетов программ Microsoft SharePoint Server, Microsoft SharePoint Foundation, Microsoft SharePoint Enterprise Server, связанная с недостатками разграничения доступа, позволяющая нарушителю выполнить произвольный код
BDU:2026-09722 Уязвимость службы Active Directory Federation Services (AD FS) операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2026-09818 Уязвимость микропрограммного обеспечения сенсорных дисплеев Microsoft Surface, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии
BDU:2026-09941 Уязвимость платформы фильтрации Windows Filtering Platform (WFP) операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2026-09944 Уязвимость службы журналирования событий (Windows Event Logging) операционных систем Windows, позволяющая нарушителю выполнить произвольный код
BDU:2026-12757 Уязвимость службы User-Mode Power Service (UMPS) операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2026-13855 Уязвимость функции aa_sock_msg_perm() модуля security/apparmor/lsm.c компонента обеспечения безопасности AppArmor ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации.
BDU:2026-14330 Уязвимость функции vfio_pci_core_feature_dma_buf() модуля drivers/vfio/pci/vfio_pci_dmabuf.c драйвера устройств VFIO ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаем...

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-31384 Junos OS: SRX Series: Under a specific device configuration an attacker can access the devices J-Web management services from...
CVE-2021-46747 Insufficient granularity of access control in ASP (AMD Secure Processor) may allow an attacker with an untrusted user space a...
CVE-2022-1177 Accounting User Can Download Patient Reports in openemr in openemr/openemr
CVE-2022-1461 Non Privilege User can Enable or Disable Registered in openemr/openemr
CVE-2022-2475 Haas Controller version 100.20.000.1110 has insufficient granularity of access control when using the "Ethernet Q Commands" s...
CVE-2022-36110 Netmaker vulnerable to Insufficient Granularity of Access Control
CVE-2022-4801 Insufficient Granularity of Access Control in usememos/memos
CVE-2022-4813 Insufficient Granularity of Access Control in usememos/memos
CVE-2023-0203 NVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can e...
CVE-2023-0205 NVIDIA ConnectX-5, ConnectX-6, and ConnectX6-DX contain a vulnerability in the NIC firmware, where an unprivileged user can e...
CVE-2023-27591 Unauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metrics
CVE-2023-31342 Improper input validation in the SMM handler may allow a privileged attacker to overwrite SMRAM, potentially leading to arbit...
CVE-2023-31343 Improper input validation in the SMM handler may allow a privileged attacker to overwrite SMRAM, potentially leading to arbit...
CVE-2023-32259 Potential Insufficient Access Control vulnerability has been identified in OpenText™ SMAX/AMX products.
CVE-2023-3227 Insufficient Granularity of Access Control in fossbilling/fossbilling
CVE-2023-33127 .NET and Visual Studio Elevation of Privilege Vulnerability
CVE-2023-39418 Postgresql: merge fails to enforce update or select row security policies
CVE-2023-43040 IBM Spectrum Fusion HCI improper access control
CVE-2023-44285 Dell PowerProtect DD, versions prior to 7.13.0.10, LTS 7.7.5.25, LTS 7.10.1.15, 6.2.1.110 contain an improper access control...
CVE-2023-4456 Openshift-logging: lokistack authorisation is cached too broadly
CVE-2023-50713 Speckle Server API Token Privilege Escalation
CVE-2023-6725 Tripleo-ansible: bind keys are world readable
CVE-2024-11931 Insufficient Granularity of Access Control in GitLab
CVE-2024-12619 Insufficient Granularity of Access Control in GitLab
CVE-2024-13256 Email Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020
CVE-2024-13272 Paragraphs table - Critical - Access bypass, Information Disclosure - SA-CONTRIB-2024-036
CVE-2024-2035 Improper Authorization in zenml-io/zenml
CVE-2024-21947 Improper input validation in the system management mode (SMM) could allow a privileged attacker to overwrite arbitrary memory...
CVE-2024-21962 Improper Input Validation in the AMD RAID driver could allow an attacker to point to an arbitrary memory location potentially...
CVE-2024-21971 Improper input validation in AMD Crash Defender could allow an attacker to provide the Windows® system process ID to a kernel...
CVE-2024-2412 Heimavista Rpage and Epage - Broken Access Control
CVE-2024-26246 Microsoft Edge (Chromium-based) Security Feature Bypass Vulnerability
CVE-2024-29200 API returns timesheet entries a user should not be authorized to view
CVE-2024-33058 Insufficient Granularity of Access Control in Core
CVE-2024-39279 Insufficient granularity of access control in UEFI firmware in some Intel(R) processors may allow a authenticated user to pot...
CVE-2024-39323 aimeos/ai-admin-graphql improper access control vulnerability allows an editor to modify admin account
CVE-2024-39324 aimeos/ai-admin-graphql improper access control vulnerability allows editors to manage own services
CVE-2024-4147 Insufficient Access Control in lunary-ai/lunary
CVE-2024-42365 Asterisk allows `Write=originate` as sufficient permissions for code execution / `System()` dialplan
CVE-2024-43604 Outlook for Android Elevation of Privilege Vulnerability
CVE-2024-52799 Argo Workflows Chart: Excessive Privileges in Workflow Role
CVE-2024-52814 Helm Lacks Granularity in Workflow Role
CVE-2024-53295 Dell PowerProtect DD versions prior to 8.3.0.0, 7.10.1.50, and 7.13.1.20 contain an improper access control vulnerability. A...
CVE-2024-5389 Insufficient Access Control in lunary-ai/lunary
CVE-2024-6696 Hitachi Vantara Pentaho Business Analytics Server - Insufficient Granularity of Access Control
CVE-2024-6867 Information Disclosure in lunary-ai/lunary
CVE-2025-1110 Insufficient Granularity of Access Control in GitLab
CVE-2025-11246 Insufficient Granularity of Access Control in GitLab
CVE-2025-1278 Insufficient Granularity of Access Control in GitLab
CVE-2025-20111 Cisco Nexus 3000 and 9000 Series Switches Layer 2 Ethernet Denial of Service Vulnerability
CVE-2025-20305 A vulnerability in the web-based management interface of Cisco ISE could allow an authenticated, remote attacker to obtain se...
CVE-2025-20628 Insufficient granularity of access control for Remote Connector Servers in client mode
CVE-2025-22839 Insufficient granularity of access control in the OOB-MSM for some Intel(R) Xeon(R) 6 Scalable processors may allow a privile...
CVE-2025-2408 Insufficient Granularity of Access Control in GitLab
CVE-2025-2498 Insufficient Granularity of Access Control in GitLab
CVE-2025-27026 Improper Access Control Granularity impacting Infinera G42
CVE-2025-29987 Dell PowerProtect Data Domain with Data Domain Operating System (DD OS) versions prior to 8.3.0.15 contain an Insufficient Gr...
CVE-2025-31938 Insufficient granularity of access control in some subsystem for some Intel(R) Xeon(R) 6 Scalable processors with Intel(R) TD...
CVE-2025-31961 HCL Connections is vulnerable to broken access control
CVE-2025-32703 Visual Studio Information Disclosure Vulnerability
CVE-2025-3648 Data Inference in Now Platform via Conditional ACLs
CVE-2025-4404 Freeipa: idm: privilege escalation from host to domain admin in freeipa
CVE-2025-48514 Insufficient Granularity of Access Control in SEV firmware can allow a privileged attacker to create a SEV-ES Guest to attack...
CVE-2025-48517 Insufficient Granularity of Access Control in SEV firmware could allow a privileged user with a malicious hypervisor to creat...
CVE-2025-4979 Insufficient Granularity of Access Control in GitLab
CVE-2025-54461 ChatLuck contains an insufficient granularity of access control vulnerability in Invitation of Guest Users. If exploited, an...
CVE-2025-5982 Insufficient Granularity of Access Control in GitLab
CVE-2025-7001 Insufficient Granularity of Access Control in GitLab
CVE-2025-7493 Freeipa: idm: privilege escalation from host to domain admin in freeipa
CVE-2025-8049 Insufficient Access Control vulnerability has been discovered in OpenText Flipper.
CVE-2025-8053 Insufficient access control vulnerability has been discovered in Opentext Flipper.
CVE-2025-8306 Improper Access Control in Asseco Infomedica Plus
CVE-2026-0873 Privilege Elevation in Ercom Cryptobox administration console
CVE-2026-14613 Keycloak-services: keycloak-services: keycloak: fgap v2 role groups endpoint discloses hidden group metadata without group vi...
CVE-2026-14615 Keycloak-services: keycloak: fgap v2 parent group children endpoint bypasses per-child view permission filter
CVE-2026-15431 HP Support Assistant – Potential Escalation of Privilege
CVE-2026-16106 Keycloak-services: keycloak-services: incorrect authorization in admin role-composite deletion allows delegated admin to remo...
CVE-2026-16108 Keycloak-services: keycloak-services: realm default-group reads disclose hidden groups under fgap v2
CVE-2026-16560 389-ds-base: 389-ds-base: heap-buffer-overflow in rdn_av_swap on quoted multivalued rdn
CVE-2026-20107 Cisco Application Policy Infrastructure Controller Denial of Service Vulnerability
CVE-2026-33825 Microsoft Defender Elevation of Privilege Vulnerability
CVE-2026-35436 Microsoft Office Click-To-Run Elevation of Privilege Vulnerability
CVE-2026-37981 Keycloak: org.keycloak.authorization: keycloak: information disclosure via broken access control in user lookup endpoint
CVE-2026-38743 Apache Airflow: Dags endpoint might provide access to otherwise inaccessible entities
CVE-2026-40145 Control protections bypass in BeyondTrust Endpoint Privilege Management (Windows deployment) support utility
CVE-2026-40365 Microsoft SharePoint Server Remote Code Execution Vulnerability
CVE-2026-40690 Apache Airflow: Assets graph view bypasses DAG level access control displaying unrelated topologies and all DAGs names to una...
CVE-2026-48581 Surface Broker SDMA Elevation of Privilege Vulnerability
CVE-2026-49170 Windows StateRepository API Server file Elevation of Privilege Vulnerability
CVE-2026-50405 Windows Filtering Platform Elevation of Privilege Vulnerability
CVE-2026-50502 Windows Event Logging Service Remote Code Execution Vulnerability
CVE-2026-55006 Microsoft Exchange Server Elevation of Privilege Vulnerability
CVE-2026-56155 Active Directory Federation Services Elevation of Privilege Vulnerability
CVE-2026-62721 Windows User-Mode Power Service (UMPS) Elevation of Privilege Vulnerability
CVE-2026-6388 Argocd-image-updater: argocd image updater: cross-namespace privilege escalation via insufficient namespace validation
CVE-2026-66814 Microsoft SQL Server Elevation of Privilege Vulnerability
CVE-2026-68868 Apache Airflow Google provider: google Secret Manager backend: team scope is never applied, exposing every team's Connections...
CVE-2026-69267 Windows Connected User Experiences and Telemetry Information Disclosure Vulnerability
CVE-2026-77480 SQL Server Elevation of Privilege Vulnerability
CVE-2026-78122 docker-socket-proxy through 0.5.0 Insufficient Access Control Granularity Exposes Container Filesystems
CVE-2026-78216 AshLua eval read operations can read field-policy-protected fields via aggregates
CVE-2026-78230 AshAi aggregate tool can read field-policy-protected fields
CVE-2026-86338 Ash field policies do not filter-nil forbidden calculations and aggregates, enabling an information-disclosure oracle
CVE-2026-9088 Keycloak: keycloak: information disclosure due to user profile permission bypass

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2021-36934 10.02.2022 If a Volume Shadow Copy (VSS) shadow copy of the system drive is available, users can read the SAM file which would allow any user to escalate privileges to SYSTEM level. Нет
CVE-2026-33825 22.04.2026 Microsoft Defender contains an insufficient granularity of access control vulnerability that could allow an authorized attacker to escalate privileges locally. Да
CVE-2026-56155 14.07.2026 Microsoft Active Directory Federation Services contains an insufficient granularity of access control vulnerability that allows an authorized attacker to elevate privileges locally... Нет

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20260526-70 26.05.2026 Выполнение произвольного кода в Microsoft SharePoint Server

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.