Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-23407MEDIUMIncorrect privilege assignment vulnerability in the WEB UI (the setting page) exists in Wi-Fi AP UNIT 'AC-WPS-11ac series'. If exploited, a EPSS 0.4%CVE-2026-93504MEDIUMSveltyCMS User Attribute Update Endpoint +server.ts access controlEPSS 0.4%CVE-2026-22315HIGHIncorrect Privilege Assignment vulnerability in Mesalvo Meona Client Launcher Component, Mesalvo Meona Server Component enables the export  EPSS 0.3%CVE-2026-15474MEDIUMEleveo Call Recording Software audio.jsp improper authorizationEPSS 0.3%CVE-2026-15472MEDIUMEleveo Call Recording Software composeEmailAction.do improper authorizationEPSS 0.3%CVE-2026-15471MEDIUMEleveo Call Recording Software pci_dss_status.jsp improper authorizationEPSS 0.3%CVE-2024-31771HIGHInsecure Permission vulnerability in TotalAV v.6.0.740 allows a local attacker to escalate privileges via a crafted fileEPSS 0.3%CVE-2026-15377MEDIUMEleveo Call Recording Software sendlogfile improper authorizationEPSS 0.3%CVE-2026-15470MEDIUMEleveo Call Recording Software group.jsp improper authorizationEPSS 0.3%CVE-2026-4617MEDIUMSourceCodester Patients Waiting Area Queue Management System Patient Check-In api_patient_checkin.php ValidateToken improper authorizationEPSS 0.3%CVE-2026-15499MEDIUMAstrBotDevs AstrBot Scheduled Task cron_tools.py FutureTaskTool.call improper authorizationEPSS 0.3%CVE-2025-29036MEDIUMAn issue in hackathon-starter v.8.1.0 allows a remote attacker to escalate privileges via the user.js component.EPSS 0.3%CVE-2026-15374MEDIUMEleveo Call Recording Software Group roleAddAction.do improper authorizationEPSS 0.3%CVE-2026-15510MEDIUMLeantime API saveSetting improper authorizationEPSS 0.3%CVE-2026-15376MEDIUMEleveo Call Recording Software statisticReportAction.do improper authorizationEPSS 0.3%CVE-2026-64639CRITICALIncorrect database cloning process in Plesk from 18.0.52 before 18.0.79.6 and 18.0.80.2 allows a low-privileged user (customer, reseller) toEPSS 0.3%CVE-2026-15509MEDIUMLeantime JSON-RPC Endpoint addUser improper authorizationEPSS 0.3%CVE-2025-7576MEDIUMTeledyne FLIR FB-Series O/FLIR FH-Series ID Production Tools production.html access controlEPSS 0.3%CVE-2026-15373MEDIUMEleveo Call Recording Software userAddAction.do improper authorizationEPSS 0.3%CVE-2026-15473MEDIUMEleveo Call Recording Software Recorded Calls restoreCallAction.do improper authorizationEPSS 0.3%