CWE-1220 类弱点 95 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1220 属于访问控制粒度不足漏洞。当访问控制策略过于宽泛,未能精确区分受信任与未受信任的代理时,攻击者可利用此缺陷访问敏感资产。开发者应实施最小权限原则,细化访问控制策略,确保仅授予必要的读写权限,从而防止未授权访问,提升系统安全性。
Register Field description AES_ENC_DEC_KEY_0 AES key [0:31] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_1 AES key [32:63] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_2 AES key [64:95] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_4 AES key [96:127] for encryption or decryption Default 0x00000000 AES_KEY_READ_WRITE_POLICY [31:0] Default 0x00000006 - meaning agent with identities "1" and "2" can both read from and write to key registers
AES_KEY_READ_POLICY [31:0] Default 0x00000002 - meaning only Crypto engine with identity "1" can read registers: AES_ENC_DEC_KEY_0, AES_ENC_DEC_KEY_1, AES_ENC_DEC_KEY_2, AES_ENC_DEC_KEY_3 AES_KEY_WRITE_POLICY [31:0] Default 0x00000004 - meaning only trusted firmware with identity "2" can program registers: AES_ENC_DEC_KEY_0, AES_ENC_DEC_KEY_1, AES_ENC_DEC_KEY_2, AES_ENC_DEC_KEY_3
... for (i=0; i<NB_SUBORDINATE; i++) begin for (j=0; j<NB_MANAGER; j++) begin assign connectivity_map_o[i][j] = access_ctrl_i[i][j][priv_lvl_i] || ((j==6) && access_ctrl_i[i][7][priv_lvl_i]); end end ...
... for (i=0; i<NB_SUBORDINATE; i++) begin for (j=0; j<NB_MANAGER; j++) begin assign connectivity_map_o[i][j] = access_ctrl_i[i][j][priv_lvl_i]; end end ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-77480 | Microsoft SQL Server 权限许可和访问控制问题漏洞 — Microsoft SQL Server 2017 (CU 31) | 8.8 | High | 2026-09-08 |
| CVE-2026-66814 | Microsoft SQL Server 权限许可和访问控制问题漏洞 — Microsoft SQL Server 2017 (CU 31) | 8.8 | High | 2026-09-08 |
| CVE-2026-69267 | Microsoft Windows Connected User Experiences 权限许可和访问控制问题漏洞 — Windows 10 Version 1809 | 6.5 | Medium | 2026-09-08 |
| CVE-2026-78216 | Ash Framework AshLua 权限许可和访问控制问题漏洞 — ash_lua | 6.0 | Medium | 2026-09-08 |
| CVE-2026-78230 | Ash Framework Ash AI 权限许可和访问控制问题漏洞 — ash_ai | 6.0 | Medium | 2026-09-08 |
| CVE-2026-15431 | HP Support Assistant 权限许可和访问控制问题漏洞 — HP Support Assistant | 7.3 | High | 2026-09-03 |
| CVE-2026-78122 | Tecnativa Docker Socket Proxy 权限许可和访问控制问题漏洞 — docker-socket-proxy | 7.4 | High | 2026-08-22 |
| CVE-2026-40145 | BeyondTrust Endpoint Privilege Management 权限许可和访问控制问题漏洞 — Endpoint Privilege Management (Windows deployment) | 7.1 | High | 2026-08-17 |
| CVE-2026-68868 | Apache Airflow 权限许可和访问控制问题漏洞 — Apache Airflow Google provider | - | - | 2026-08-12 |
| CVE-2026-62721 | Microsoft Windows 权限许可和访问控制问题漏洞 — Windows 10 Version 1607 | 7.8 | High | 2026-08-11 |
| CVE-2026-16560 | 389 Directory Server 权限许可和访问控制问题漏洞 — Red Hat Directory Server 11 | 5.3 | Medium | 2026-07-22 |
| CVE-2026-16106 | Red Hat Build of Keycloak 授权问题漏洞 — Red Hat Build of Keycloak | 4.9 | Medium | 2026-07-17 |
| CVE-2026-16108 | Red Hat Build of Keycloak 安全漏洞 — Red Hat Build of Keycloak | 4.3 | Medium | 2026-07-17 |
| CVE-2026-50502 | Microsoft Windows Event Logging Service 权限许可和访问控制问题漏洞 — Windows 10 Version 1607 | 8.0 | High | 2026-07-14 |
| CVE-2026-50405 | Microsoft Windows 权限许可和访问控制问题漏洞 — Windows 10 Version 1607 | 7.8 | High | 2026-07-14 |
| CVE-2026-48581 | Microsoft Surface 权限许可和访问控制问题漏洞 — Microsoft Surface Go | 7.8 | High | 2026-07-14 |
| CVE-2026-56155 | Microsoft Active Directory Federation Services 权限许可和访问控制问题漏洞 — Windows 10 Version 1607 | 7.8 | High | 2026-07-14 |
| CVE-2026-55006 | Microsoft Exchange Server 权限许可和访问控制问题漏洞 — Microsoft Exchange Server 2016 Cumulative Update 23 | 7.8 | High | 2026-07-14 |
| CVE-2026-49170 | Microsoft Windows StateRepository API 权限许可和访问控制问题漏洞 — Windows 10 Version 1809 | 7.8 | High | 2026-07-14 |
| CVE-2026-14615 | Keycloak 权限许可和访问控制问题漏洞 — Red Hat build of Keycloak 26.4 | 4.3 | Medium | 2026-07-03 |
| CVE-2026-14613 | Keycloak 安全漏洞 — Red Hat build of Keycloak 26.6 | 4.3 | Medium | 2026-07-03 |
| CVE-2026-9088 | Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 | 2.7 | Low | 2026-06-05 |
| CVE-2021-46747 | AMD Processors 安全漏洞 — AMD Athlon™ 3000 Series Mobile Processors with Radeon™ Graphics | - | - | 2026-06-01 |
| CVE-2026-37981 | Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 | 4.3 | Medium | 2026-05-19 |
| CVE-2024-21962 | AMD RAID Driver 安全漏洞 — AMD EPYC™ 4005 Series Processors | - | - | 2026-05-15 |
| CVE-2026-35436 | Microsoft Office ClickToRun 安全漏洞 — Microsoft 365 Apps for Enterprise | 8.8 | High | 2026-05-12 |
| CVE-2026-40365 | Microsoft SharePoint 安全漏洞 — Microsoft SharePoint Enterprise Server 2016 | 8.8 | High | 2026-05-12 |
| CVE-2026-38743 | Apache Airflow 安全漏洞 — Apache Airflow | 4.3AI | Medium AI | 2026-04-24 |
| CVE-2026-40690 | Apache Airflow 安全漏洞 — Apache Airflow | 4.3AI | Medium AI | 2026-04-24 |
| CVE-2026-6388 | Red Hat OpenShift GitOps 安全漏洞 — Red Hat OpenShift GitOps | 9.1 | Critical | 2026-04-15 |
CWE-1220 是常见的弱点类别,本平台收录该类弱点关联的 95 条 CVE 漏洞。