Fallos del tipo CWE-266

1166 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-6702MEDIUMlinlinjava litemall post improper authorizationEPSS 0.4%CVE-2026-18621HIGHData-sciences-pipeline: dsp: v1 argo template path accepts arbitrary workflow spec, bypassing all v2 security hardeningEPSS 0.4%CVE-2025-14282MEDIUMDropbear: privilege escalation via unix domain socket forwardingsEPSS 0.4%CVE-2026-10236MEDIUMSourceCodester Water Billing Management System User Management Endpoint Users.php save improper authorizationEPSS 0.4%CVE-2026-75910HIGHIncorrect privilege assignment in the Amazon aws-athena-query-federation ClickHouse connector deployment templateEPSS 0.4%CVE-2025-10992MEDIUMroncoo roncoo-pay lookupList improper authorizationEPSS 0.4%CVE-2025-45311HIGHInsecure permissions in fail2ban-client v0.11.2 allows attackers with limited sudo privileges to perform arbitrary operations as root. NOTE:EPSS 0.4%CVE-2026-22916MEDIUMAn attacker with low privileges may be able to trigger critical system functions such as reboot or factory reset without proper restrictionsEPSS 0.4%CVE-2025-3977MEDIUMiteachyou Dreamer CMS Attachment download improper authorizationEPSS 0.4%CVE-2025-10384MEDIUMyangzongzhuan RuoYi Role cancelAll improper authorizationEPSS 0.4%CVE-2025-53580CRITICALWordPress Simple Business Directory Pro Plugin < 15.6.9 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-10390MEDIUMCRMEB UserAddressServices.php editAddress improper authorizationEPSS 0.4%CVE-2026-90520MEDIUMjaychouchannel Tourism-Management-System Authorization Interceptor AuthorizationInterceptor.java improper authorizationEPSS 0.4%CVE-2026-15188MEDIUMmanjurulhoque django-job-portal Employee Dashboard Endpoint views.py EditEmployeeProfileAPIView access controlEPSS 0.4%CVE-2026-16199MEDIUMnextlevelbuilder GoClaw credentialed_exec.go ExecTool.Execute improper authorizationEPSS 0.4%CVE-2026-16121MEDIUMnextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorizationEPSS 0.4%CVE-2025-10819MEDIUMfuyang_lipengjun platform queryAll UserCouponController improper authorizationEPSS 0.4%CVE-2025-10820MEDIUMfuyang_lipengjun platform queryAll TopicController improper authorizationEPSS 0.4%CVE-2026-84814CRITICALWordPress Bricksforge plugin <= 3.1.8.8 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-59134HIGHWordPress Sale! Immigration law, Visa services support, Migration Agent Consulting theme <= 1.5.8 - Privilege Escalation vulnerabilityEPSS 0.4%