Fallos del tipo CWE-266

1165 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-33390HIGHIncorrect privilege assignment for Arc sensors in Guardian/CMC before 26.2.0EPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2025-10981MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-10979MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2023-39173MEDIUMIn JetBrains TeamCity before 2023.05.2 a token with limited permissions could be used to gain full account accessEPSS 0.4%CVE-2025-10978MEDIUMJeecgBoot Filter exportXls improper authorizationEPSS 0.4%CVE-2025-6325CRITICALWordPress King Addons for Elementor plugin <= 51.1.36 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-2638MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2026-43510MEDIUMCISA manage.get.gov insecure portfolio administrative privilegesEPSS 0.4%CVE-2025-2639MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2026-90787MEDIUMSoarkey StudentManagement Registration Workflow register.html RegisterServlet.doPost privileges managementEPSS 0.4%CVE-2025-10707MEDIUMJeecgBoot sendMsg improper authorizationEPSS 0.4%CVE-2025-10989MEDIUMyangzongzhuan RuoYi selectAll improper authorizationEPSS 0.4%CVE-2025-24648HIGHWordPress Admin and Site Enhancements (ASE) Plugin <= 7.6.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-25632HIGHUnauthorised granting of administrator privileges over arbitrary teams under certain circumstancesEPSS 0.4%CVE-2026-73350HIGHWordPress SupportCandy plugin <= 3.5.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-12289HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.4%CVE-2025-8547MEDIUMatjiu pybbs Email Verification improper authorizationEPSS 0.4%CVE-2025-46204MEDIUMAn issue in Unifiedtransform v2.0 allows a remote attacker to escalate privileges via the /course/edit/{id} endpoint.EPSS 0.4%CVE-2025-60195CRITICALWordPress Atarim plugin <= 4.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%