Weaknesses of type CWE-269

2,489 results

Gestão inadequada de privilégios

A aplicação falha em atribuir, modificar, rastrear ou validar corretamente os privilégios de um usuário ou processo, permitindo que ele acesse ou execute operações além do que deveria. Isso acontece quando o controle de acesso é incompleto, inconsistente ou ausente em pontos críticos do código.

Example

Um usuário comum consegue editar perfis de administrador porque a aplicação verifica permissões apenas na interface web, mas não na API backend; ou um processo que perde privilégios elevados durante sua execução consegue executar ações sensíveis sem validação adicional.

How to mitigate

Implemente validação de privilégios em toda camada de negócio (não apenas UI), use modelos de controle de acesso consistentes (RBAC, ABAC), valide permissões antes de cada operação sensível e teste cenários de escalação de privilégio em testes de segurança.

CVE-2024-42366CRITICALVR Overlay RCEEPSS 0.8%CVE-2024-37858CRITICALSQL Injection vulnerability in Lost and Found Information System 1.0 allows a remote attacker to escalate privileges via the id parameter toEPSS 0.8%CVE-2021-29452HIGHAny logged in user could edit any other logged in user.EPSS 0.8%CVE-2023-22651CRITICALImproper Privilege Management vulnerability in SUSE Rancher allows Privilege Escalation. A failure in the update logic of Rancher's admissioEPSS 0.8%CVE-2023-38187MEDIUMMicrosoft Edge (Chromium-based) Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2024-6411HIGHProfileGrid – User Profiles, Groups and Communities <= 5.8.9 - Authenticated (Subscriber+) Authorization Bypass to Privilege EscalationEPSS 0.8%CVE-2025-43199CRITICALA permissions issue was addressed by removing the vulnerable code. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS VenEPSS 0.8%CVE-2023-37866HIGHWordPress JetFormBuilder plugin <= 3.0.8 - Authenticated Privilege Escalation vulnerabilityEPSS 0.8%CVE-2022-3079HIGHFesto: CPX-CEC-C1 and CMXX, Missing Authentication for Critical Webpage FunctionEPSS 0.8%CVE-2025-27639HIGHVasion Print (formerly PrinterLogic) before Virtual Appliance Host 22.0.1002 Application 20.0.2614 allows Privilege Escalation V-2024-015.EPSS 0.8%CVE-2024-1505HIGHAcademy LMS – eLearning and online course solution for WordPress <= 1.9.19 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.8%CVE-2021-43793MEDIUMBypass of Poll voting limits in DiscourseEPSS 0.8%CVE-2023-41665HIGHWordPress GiveWP plugin <= 2.33.0 - GiveWP Manager+ Privilege Escalation vulnerabilityEPSS 0.8%CVE-2022-28169HIGHBrocade Webtools in Brocade Fabric OS versions before Brocade Fabric OS versions v9.1.1, v9.0.1e, and v8.2.3c could allow a low privilege weEPSS 0.8%CVE-2023-4239HIGHReal Estate Manager <= 7.2 - Arbitrary Usermeta Update to Authenticated (Subscriber+) Privilege EscalationEPSS 0.8%CVE-2023-0959MEDIUMBhima version 1.27.0 allows a remote attacker to update the privileges of any account registered in the application via a malicious link senEPSS 0.7%CVE-2026-22238CRITICALAdministrator Account Creation Vulnerability in BLUVOYIXEPSS 0.7%CVE-2021-36316MEDIUMDell EMC Avamar Server versions 18.2, 19.1, 19.2, 19.3, and 19.4 contain an improper privilege management vulnerability in AUI. A malicious EPSS 0.7%CVE-2024-48903HIGHAn improper access control vulnerability in Trend Micro Deep Security Agent 20 could allow a local attacker to escalate privileges on affectEPSS 0.7%CVE-2022-37015CRITICALSymantec Endpoint Detection and Response (SEDR) Appliance, prior to 4.7.0, may be susceptible to a privilege escalation vulnerability, whichEPSS 0.7%