Fallos del tipo CWE-1220

115 resultados

Controle de acesso com granularidade insuficiente

A aplicação implementa controle de acesso, mas em nível muito grosseiro — por exemplo, libera acesso a um módulo inteiro quando deveria controlar operações específicas dentro dele. Assim, um usuário autorizado a ler dados consegue também deletá-los ou modificá-los, ampliando indevidamente suas permissões.

Ejemplo

Um painel administrativo verifica se o usuário é 'gerente', mas não valida se esse gerente pode apagar usuários específicos ou apenas consultá-los. O atacante autenticado como gerente executa operações não permitidas porque a verificação foi feita só no acesso ao módulo, não em cada ação.

Cómo mitigar

Implemente controle de acesso por atributo ou papel (RBAC/ABAC) que valide permissões em cada operação sensível, não apenas na entrada do módulo. Use listas de controle de acesso (ACL) específicas para cada recurso e ação (criar, ler, atualizar, deletar).

CVE-2026-66814HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-4147HIGHInsufficient Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-62721HIGHWindows User-Mode Power Service (UMPS) Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2023-3227MEDIUMInsufficient Granularity of Access Control in fossbilling/fossbillingEPSS 0.4%CVE-2024-13256HIGHEmail Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020EPSS 0.4%CVE-2025-7001MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.4%CVE-2026-16560MEDIUM389-ds-base: 389-ds-base: heap-buffer-overflow in rdn_av_swap on quoted multivalued rdnEPSS 0.4%CVE-2023-50713MEDIUMSpeckle Server API Token Privilege EscalationEPSS 0.4%CVE-2026-37981MEDIUMKeycloak: org.keycloak.authorization: keycloak: information disclosure via broken access control in user lookup endpointEPSS 0.4%CVE-2024-6696MEDIUMHitachi Vantara Pentaho Business Analytics Server - Insufficient Granularity of Access ControlEPSS 0.4%CVE-2025-69196HIGHFastMCP OAuth Proxy token reuse across MCP serversEPSS 0.4%CVE-2026-6388CRITICALArgocd-image-updater: argocd image updater: cross-namespace privilege escalation via insufficient namespace validationEPSS 0.4%CVE-2025-27026MEDIUMImproper Access Control Granularity impacting Infinera G42EPSS 0.4%CVE-2026-38743MEDIUMApache Airflow: Dags endpoint might provide access to otherwise inaccessible entitiesEPSS 0.4%CVE-2026-40690MEDIUMApache Airflow: Assets graph view bypasses DAG level access control displaying unrelated topologies and all DAGs names to unauthorized usersEPSS 0.4%CVE-2026-9088LOWKeycloak: keycloak: information disclosure due to user profile permission bypassEPSS 0.3%CVE-2026-41326HIGHKata Containers: CopyFile Policy Subversion via SymlinksEPSS 0.3%CVE-2026-56155HIGHActive Directory Federation Services Elevation of Privilege VulnerabilityEPSS 0.3%KEVCVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.3%CVE-2025-1278MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%