Weaknesses of type CWE-653

75 results

Falta de isolamento entre funcionalidades com privilégios diferentes

O software não separa adequadamente recursos, processos ou funcionalidades que deveriam exigir níveis distintos de permissão. Isso permite que um atacante com privilégios baixos acesse ou manipule operações que deveriam estar restritas a administradores ou usuários com privilégios elevados, contornando controles de acesso.

Example

Uma aplicação web permite que um usuário comum modifique configurações globais do sistema simplesmente alterando parâmetros na URL (ex: /admin/settings?role=admin), porque o backend não valida se o usuário autenticado tem permissão de administrador para aquela ação. O código trata todos os usuários da mesma forma.

How to mitigate

Implemente validação rigorosa de permissões em cada operação sensível: verifique o nível de privilégio do usuário antes de executar ações administrativas ou críticas. Use padrões como controle de acesso baseado em papéis (RBAC) e garanta que recursos isolados (arquivos, APIs, bancos de dados) sejam acessíveis apenas conforme a política de segurança define.

CVE-2026-4325MEDIUMKeycloak: keycloak: replay of action tokens via improper handling of single-use entriesEPSS 0.3%CVE-2026-5599HIGHAPI allows deletion of users of other instanceEPSS 0.2%CVE-2025-27027MEDIUMRestricted shell evasion in Radiflow iSAP Smart CollectorEPSS 0.2%CVE-2025-6705HIGHA vulnerability in the Eclipse Open VSX Registry’s automated publishing system could have allowed unauthorized uploads of extensions. SpecifEPSS 0.2%CVE-2024-35425MEDIUMvmir e8117 was discovered to contain a segmentation violation via the function_prepare_parse function at /src/vmir_function.c.EPSS 0.2%CVE-2026-15366LOWA control logic defect in a specific built-in webpage of Kids Mode allows users to view local gallery photos directly within the pageEPSS 0.2%CVE-2024-20285MEDIUMCisco NX-OS Software Python Parser Escape VulnerabilityEPSS 0.2%CVE-2026-25905MEDIUMLack of isolation in mcp-run-python leads to MCP server takeoverEPSS 0.2%CVE-2025-29781MEDIUMBare Metal Operator (BMO) can expose any secret from other namespaces via BMCEventSubscription CRDEPSS 0.2%CVE-2026-40968MEDIUMSpring gRPC SecurityContext leaks across requests on authorization failureEPSS 0.2%CVE-2025-20109HIGHImproper Isolation or Compartmentalization in the stream cache mechanism for some Intel(R) Processors may allow an authenticated user to potEPSS 0.1%CVE-2026-71325MEDIUMTraefik: `allowCrossNamespace=false` bypass via `@kubernetescrd` TraefikService backendRefEPSS 0.1%CVE-2024-35281LOWAn improper isolation or compartmentalization vulnerability [CWE-653] in FortiClientMac version 7.4.2 and below, version 7.2.8 and below, 7.EPSS 0.1%CVE-2026-82964HIGHAvast sandbox privilege escalation via unpreserved DACLs on virtualized files in aswSnx.sysEPSS 0.1%CVE-2026-41155MEDIUMGPU DDK - SharedSecMem mapped into all GPU virtual address spacesEPSS 0.1%