Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-11646MEDIUMTomofun Furbo 360/Furbo Mini GATT Service access controlEPSS 0.6%CVE-2025-4269MEDIUMTOTOLINK A720R Log cstecgi.cgi access controlEPSS 0.6%CVE-2025-6527LOW70mai M300 Web Server access controlEPSS 0.6%CVE-2026-5136HIGHForeman: foreman: privilege escalation to administrator-level access via usergroup role assignment manipulationEPSS 0.6%CVE-2023-5913HIGHA potential Privilege Escalation vulnerability in opentext Fortify ScanCentral DAST API.EPSS 0.6%CVE-2025-48129CRITICALWordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light plugin <= 2.4.37 - Privilege Escalation VulnerabilityEPSS 0.6%CVE-2025-23528HIGHWordPress DD Roles plugin <= 4.1 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2026-2669MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform User delete access controlEPSS 0.6%CVE-2024-32555CRITICALWordPress Easy Real Estate plugin <= 2.2.6 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-31560HIGHWordPress Salon booking system plugin < 10.15 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-15597MEDIUMDataease SQLBot API Endpoint assistant.py access controlEPSS 0.5%CVE-2024-13189MEDIUMZeroWdd myblog MyBlogMvcConfig.java permissionEPSS 0.5%CVE-2024-11306MEDIUMAltenergy Power Control Software database improper authorizationEPSS 0.5%CVE-2024-31760MEDIUMAn issue in sanluan flipped-aurora gin-vue-admin 2.4.x allows an attacker to escalate privileges via the Session Expiration component.EPSS 0.5%CVE-2025-0484MEDIUMFanli2012 native-php-cms Backend sysconfig_doedit.php improper authorizationEPSS 0.5%CVE-2025-4066MEDIUMScriptAndTools Online-Travling-System addpackage.php access controlEPSS 0.5%CVE-2024-10766MEDIUMCodezips Free Exam Hall Seating Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2022-3436MEDIUMSourceCodester Web-Based Student Clearance System Photo edit-photo.php unrestricted uploadEPSS 0.5%CVE-2026-15319MEDIUMSipeed PicoClaw Launcher access_control.go IPAllowlist access controlEPSS 0.5%CVE-2025-5163MEDIUMyangshare 技术杨工 warehouseManager 仓库管理系统 access controlEPSS 0.5%