Weaknesses of type CWE-1220

115 results

Controle de acesso com granularidade insuficiente

A aplicação implementa verificações de permissão muito genéricas, permitindo que um usuário autorizado para uma ação específica execute operações além do escopo pretendido. Por exemplo, um usuário com permissão de 'editar documentos' consegue editar *todos* os documentos, incluindo os de outros usuários ou áreas restritas. O risco é que privilégios amplos demais criam brechas para abuso, mesmo sem quebra autenticação.

Example

Um sistema de gestão de RH verifica se o usuário tem role 'gerente' antes de permitir visualizar salários, mas não valida se aquele gerente está autorizado apenas sobre sua equipe específica. Resultado: qualquer gerente vê salários de toda a empresa.

How to mitigate

Implemente verificações de acesso baseadas em contexto: valide não apenas *quem* está acessando, mas também *o quê* e *em qual escopo* (ex: um editor só modifica seus próprios documentos, um gerente só vê dados de sua filial). Use atributos ou políticas de acesso explícitas por recurso ou usuário.

CVE-2026-66814HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-4147HIGHInsufficient Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-62721HIGHWindows User-Mode Power Service (UMPS) Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2023-3227MEDIUMInsufficient Granularity of Access Control in fossbilling/fossbillingEPSS 0.4%CVE-2024-13256HIGHEmail Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020EPSS 0.4%CVE-2025-7001MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.4%CVE-2026-16560MEDIUM389-ds-base: 389-ds-base: heap-buffer-overflow in rdn_av_swap on quoted multivalued rdnEPSS 0.4%CVE-2023-50713MEDIUMSpeckle Server API Token Privilege EscalationEPSS 0.4%CVE-2026-37981MEDIUMKeycloak: org.keycloak.authorization: keycloak: information disclosure via broken access control in user lookup endpointEPSS 0.4%CVE-2024-6696MEDIUMHitachi Vantara Pentaho Business Analytics Server - Insufficient Granularity of Access ControlEPSS 0.4%CVE-2025-69196HIGHFastMCP OAuth Proxy token reuse across MCP serversEPSS 0.4%CVE-2026-6388CRITICALArgocd-image-updater: argocd image updater: cross-namespace privilege escalation via insufficient namespace validationEPSS 0.4%CVE-2025-27026MEDIUMImproper Access Control Granularity impacting Infinera G42EPSS 0.4%CVE-2026-38743MEDIUMApache Airflow: Dags endpoint might provide access to otherwise inaccessible entitiesEPSS 0.4%CVE-2026-40690MEDIUMApache Airflow: Assets graph view bypasses DAG level access control displaying unrelated topologies and all DAGs names to unauthorized usersEPSS 0.4%CVE-2026-9088LOWKeycloak: keycloak: information disclosure due to user profile permission bypassEPSS 0.3%CVE-2026-41326HIGHKata Containers: CopyFile Policy Subversion via SymlinksEPSS 0.3%CVE-2026-56155HIGHActive Directory Federation Services Elevation of Privilege VulnerabilityEPSS 0.3%KEVCVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.3%CVE-2025-1278MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%