Fallos del tipo CWE-266

1166 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-11049MEDIUMPortabilis i-Educar unificacao-aluno improper authorizationEPSS 0.4%CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%CVE-2026-28161HIGHWordPress Service Finder Booking plugin <= 6.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-54805HIGHWordPress Falang multilanguage plugin <= 1.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-10608MEDIUMPortabilis i-Educar enrollment-history access controlEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%CVE-2026-2693MEDIUMCoCoTeaNet CyreneAdmin System Info Endpoint getCount improper authorizationEPSS 0.4%CVE-2026-2141MEDIUMWuKongOpenSource WukongCRM URL PermissionServiceImpl.java improper authorizationEPSS 0.4%CVE-2025-14206MEDIUMSourceCodester Online Student Clearance System Fee Table delete-fee.php improper authorizationEPSS 0.4%CVE-2024-13211MEDIUMSingMR HouseRent AdminController.java access controlEPSS 0.4%CVE-2026-24373HIGHWordPress RegistrationMagic plugin <= 6.0.7.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-82815MEDIUMMegaEase EaseProbe Middleware server.go realIP access controlEPSS 0.4%CVE-2025-10976LOWJeecgBoot getDepartUserList improper authorizationEPSS 0.4%CVE-2025-13787MEDIUMZenTao File control.php delete privileges managementEPSS 0.4%CVE-2026-13544MEDIUMFeehi CMS API users access controlEPSS 0.4%CVE-2025-8756MEDIUMTDuckCloud tduck-platform manage preHandle improper authorizationEPSS 0.4%CVE-2025-54735HIGHWordPress CubeWP Framework Plugin <= 1.1.24 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-91930HIGHFlowise before 3.1.4 Cross-Tenant Organization Admin TakeoverEPSS 0.4%CVE-2026-18621HIGHData-sciences-pipeline: dsp: v1 argo template path accepts arbitrary workflow spec, bypassing all v2 security hardeningEPSS 0.4%CVE-2025-6702MEDIUMlinlinjava litemall post improper authorizationEPSS 0.4%