Fallos del tipo CWE-266

1164 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-32959HIGHWordPress Sirv plugin <= 7.2.2 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-2983MEDIUMSourceCodester Student Result Management System Bulk Import import_users.php access controlEPSS 0.4%CVE-2025-5423MEDIUMjuzaweb CMS General Setting Page general access controlEPSS 0.4%CVE-2025-5429MEDIUMjuzaweb CMS Plugins Page install access controlEPSS 0.4%CVE-2025-5421MEDIUMjuzaweb CMS Plugin Editor Page editor access controlEPSS 0.4%CVE-2025-5427MEDIUMjuzaweb CMS Permalinks Page permalinks access controlEPSS 0.4%CVE-2025-5426MEDIUMjuzaweb CMS Menu Page menus access controlEPSS 0.4%CVE-2025-9760MEDIUMPortabilis i-Educar Matricula API matricula improper authorizationEPSS 0.4%CVE-2025-5428MEDIUMjuzaweb CMS Error Logs Page log-viewer access controlEPSS 0.4%CVE-2026-12799MEDIUMBerriAI litellm Incomplete Fix CVE-2025-0628 internal_user_endpoints.py ui_view_users improper authorizationEPSS 0.4%CVE-2026-15467HIGHTrustyai-service-operator: trustyai-service-operator: lmevaljob sidecar containers bypass protected environment variable filtering, allowing trust_remote_code policy overrideEPSS 0.4%CVE-2025-2637MEDIUMJIZHICMS Account Profile Page userinfo.html improper authorizationEPSS 0.4%CVE-2026-13524MEDIUMCherryHQ cherry-studio MCP OAuth Local Callback Server callback.ts improper authorizationEPSS 0.4%CVE-2026-21824HIGHA privilege escalation vulnerability affects HCL CommerceEPSS 0.4%CVE-2024-31912HIGHIBM MQ privilege escalationEPSS 0.4%CVE-2026-22267HIGHDell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulnerability. A low privileged attaEPSS 0.4%CVE-2025-6099MEDIUMszluyu99 gin-vue-blog PATCH Request manager.go improper authorizationEPSS 0.4%CVE-2025-52836CRITICALWordPress The E-Commerce ERP <= 2.1.1.3 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-8795MEDIUMLitmusChaos Litmus login access controlEPSS 0.4%CVE-2024-49219HIGHWordPress RS-Members plugin <= 1.0.3 - Privilege Escalation vulnerabilityEPSS 0.4%