Fallos del tipo CWE-266

1162 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-5569MEDIUMTechnostrobe HI-LED-WR120-G2 Endpoint access controlEPSS 0.4%CVE-2026-22907CRITICALAn attacker may gain unauthorized access to the host filesystem, potentially allowing them to read and modify system data.EPSS 0.4%CVE-2023-3518HIGHJWT Auth in L7 Intentions Allow For Mismatched Service Identity and JWT Providers for AccessEPSS 0.4%CVE-2024-9779HIGHOpen-cluster-management-io/ocm: cluster-manager permissions may allow a worker node to obtain service account tokensEPSS 0.4%CVE-2024-54229CRITICALWordPress SV100 Companion plugin <= 2.0.02 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5425MEDIUMjuzaweb CMS Theme Editor Page default access controlEPSS 0.4%CVE-2025-3569MEDIUMJamesZBL/code-projects db-hospital-drug ShiroConfig.java improper authorizationEPSS 0.4%CVE-2022-3458MEDIUMSourceCodester Human Resource Management System Image File employeeview.php unrestricted uploadEPSS 0.4%CVE-2019-11893MEDIUMIncorrect privilege assignment in the app permission update API of the Bosch Smart Home Controller (SHC)EPSS 0.4%CVE-2022-3496MEDIUMSourceCodester Human Resource Management System Admin Panel employeeadd.php access controlEPSS 0.4%CVE-2025-32980CRITICALNETSCOUT nGeniusONE before 6.4.0 P11 b3245 has a Weak Sudo Configuration.EPSS 0.4%CVE-2024-21743HIGHWordPress Houzez Login Register plugin <= 3.2.5 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-22303HIGHWordPress Houzez theme <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56251HIGHCapgo - Privilege Escalation via Broken Row Level Security in org_usersEPSS 0.4%CVE-2026-56247HIGHCapgo - Privilege Escalation via Cross-Scope RBAC Role AssignmentEPSS 0.4%CVE-2026-2563MEDIUMJingDong JD Cloud Box AX6600 jdcapp_rpc controlDevice get_status privileges managementEPSS 0.4%CVE-2024-43333HIGHWordPress Admin and Site Enhancements (ASE) Pro Plugin <= 7.6.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-51800CRITICALWordPress Homey theme <= 2.4.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-6758MEDIUMImproper Privilege Management vulnerability in Sprecher Automation SPRECON-EEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%