Weaknesses of type CWE-280

170 results

Tratamento inadequado de permissões ou privilégios insuficientes

Ocorre quando uma aplicação não valida ou não rejeita adequadamente requisições de usuários que carecem de permissões necessárias para executar uma ação. Em vez de negar o acesso, o sistema permite a operação, expõe informações sensíveis ou executa funções críticas sem verificar direitos. O risco é perda de confidencialidade, integridade ou disponibilidade dos dados.

Example

Uma API REST que deleta registros de usuários verifica apenas se o token JWT é válido, mas não confirma se o usuário autenticado tem permissão 'admin' para deletar. Qualquer usuário logado consegue remover dados de outros usuários ou do sistema.

How to mitigate

Implemente verificações de autorização granulares em cada endpoint ou função sensível, validando não apenas autenticação, mas o nível de privilégio necessário. Use o padrão de controle de acesso baseado em papéis (RBAC) ou atributos (ABAC) e teste permissões antes de executar operações críticas.

CVE-2025-46066CRITICALAn issue in Automai Director v.25.2.0 allows a remote attacker to escalate privilegesEPSS 0.3%CVE-2026-54261MEDIUMWagtail: Improper permission handling in image previewEPSS 0.3%CVE-2019-17437HIGHPAN-OS: Custom-role users may escalate privilegesEPSS 0.3%CVE-2024-12430HIGHAn attacker who successfully exploited these vulnerabilities could cause enable command execution. A vulnerability exists in the AC500 V3 veEPSS 0.3%CVE-2025-22129MEDIUMInitial effort field does not respect field permissions in the Taskboard REST card representation in TuleapEPSS 0.3%CVE-2024-35228MEDIUMImproper Handling of Insufficient Permissions in WagtailEPSS 0.3%CVE-2025-59040MEDIUMTuleap backlog item representations do not verify the permissions of the child trackersEPSS 0.3%CVE-2024-6697MEDIUMHitachi Vantara Pentaho Business Analytics Server - Improper Handling of Insufficient Permissions or PrivilegesEPSS 0.3%CVE-2024-43702HIGHGPU DDK - MLIST/PM render state buffers writable allowing arbitrary writes to kernel memory pagesEPSS 0.3%CVE-2023-39249MEDIUM Dell SupportAssist for Business PCs version 3.4.0 contains a local Authentication Bypass vulnerability that allows locally authenticated noEPSS 0.3%CVE-2026-3190MEDIUMKeycloak: keycloak: information disclosure via improper role enforcement in uma 2.0 protection apiEPSS 0.3%CVE-2025-46740HIGHImproper Handling of Insufficient PermissionsEPSS 0.3%CVE-2025-58457MEDIUMApache ZooKeeper: Insufficient Permission Check in AdminServer Snapshot/Restore CommandsEPSS 0.3%CVE-2025-62509HIGHFileRise improper ownership/permission validation allowed cross-tenant file operationsEPSS 0.3%CVE-2020-3427MEDIUMDuo Authentication for Windows Logon and RDP Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-62510HIGHFileRise insecure folder visibility via name-based mapping and incomplete ACL checksEPSS 0.3%CVE-2026-18860HIGHVelociraptor incorrect Org deletion permissions checkEPSS 0.3%CVE-2024-6302HIGHImproper Handling of Insufficient Permissions or Privileges in ConduitEPSS 0.3%CVE-2026-69907HIGHWindows Enterprise App Management Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-4692LOWMultiple missing permission checksEPSS 0.3%