Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-12678MEDIUMNomad Allocations Vulnerable To Privilege Escalation Within A Namespace Using Unredacted Workload Identity TokensEPSS 0.5%CVE-2025-2688MEDIUMTOTOLINK A3000RU Syslog Configuration File ExportSyslog.sh access controlEPSS 0.5%CVE-2026-5312MEDIUMD-Link DNS-1550-04 dsk_mgr.cgi Get_current_raidtype access controlEPSS 0.5%CVE-2019-11891HIGHIncorrect privilege assignment in the app pairing mechanism of the Bosch Smart Home Controller (SHC)EPSS 0.5%CVE-2026-15218HIGHModels-as-a-service: red hat openshift ai: maas-api and maas-controller serviceaccounts with excessive permissions lead to privilege escalationEPSS 0.5%CVE-2024-8420CRITICALDHVC Form <= 2.4.7 - Unauthenticated Privilege EscalationEPSS 0.5%CVE-2024-9082MEDIUMSourceCodester Online Eyewear Shop User Creation Users.php improper authorizationEPSS 0.5%CVE-2024-10765MEDIUMCodezips Online Institute Management System profile.php unrestricted uploadEPSS 0.5%CVE-2024-10764MEDIUMCodezips Online Institute Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2025-3255MEDIUMxujiangfei admintwo home access controlEPSS 0.5%CVE-2025-3202MEDIUMageerle ruoyi-ai SysNoticeController.java improper authorizationEPSS 0.5%CVE-2023-6477MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.5%CVE-2026-56028CRITICALWordPress Easy Elements for Elementor – Addons & Website Templates plugin <= 1.4.9 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-9180HIGHVault Operators in Root Namespace May Elevate Their PrivilegesEPSS 0.5%CVE-2026-57692CRITICALWordPress PrivateContent plugin <= 9.9.2 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-1815MEDIUMpbrong hrms resource.go HrmsDB improper authorizationEPSS 0.5%CVE-2024-12666MEDIUMClassCMS User Management Page admin insufficient privilegesEPSS 0.5%CVE-2021-36097LOWAgents are able to lock the ticket without the "Owner" permissionEPSS 0.5%CVE-2025-8797MEDIUMLitmusChaos Litmus LocalStorage permissionEPSS 0.5%CVE-2026-23800CRITICALWordPress Modular DS plugin <= 2.5.2 - Privilege Escalation vulnerabilityEPSS 0.5%