Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-3567MEDIUMveal98 小牛肉 Echo 开源社区系统 Ticket LoginTicketInterceptor.java preHandle improper authorizationEPSS 0.3%CVE-2025-3550MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System detail improper authorizationEPSS 0.3%CVE-2025-25767MEDIUMA vertical privilege escalation vulnerability in the component /controller/UserController.java of MRCMS v3.1.2 allows attackers to arbitrariEPSS 0.3%CVE-2019-19353An insecure modification vulnerability in the /etc/passwd file was found in the operator-framework/hive as shipped in Red Hat Openshift 4. AEPSS 0.3%CVE-2026-42680CRITICALWordPress Contest Gallery Pro plugin <= 29.0.1 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-81294CRITICALWordPress Authorizer plugin <= 3.15.1 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-10247MEDIUMJEPaaS Filter doFilterInternal access controlEPSS 0.3%CVE-2026-66682CRITICALWordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-15689CRITICALWordPress Capella theme <= 2.5.5 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-49900HIGHWordPress Advanced scrollbar plugin <= 1.1.8 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-62034HIGHWordPress Togo theme < 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-52049HIGHA LogServer link following vulnerability in Trend Micro Apex One could allow a local attacker to escalate privileges on affected installatioEPSS 0.3%CVE-2024-52048HIGHA LogServer link following vulnerability in Trend Micro Apex One could allow a local attacker to escalate privileges on affected installatioEPSS 0.3%CVE-2026-2561MEDIUMJingDong JD Cloud Box AX6600 jdcweb_rpc jdcapi web_get_ddns_uptime privileges managementEPSS 0.3%CVE-2026-2562MEDIUMJingDong JD Cloud Box AX6600 jdcweb_rpc jdcapi cast_streen privileges managementEPSS 0.3%CVE-2025-10013MEDIUMPortabilis i-Educar exportacao-para-o-seb access controlEPSS 0.3%CVE-2025-2898HIGHIBM Maximo Application Suite privilege escalationEPSS 0.3%CVE-2026-48879CRITICALWordPress AIWU plugin <= 1.4.17 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-43000MEDIUMAn issue was discovered in OpenStack Keystone before 29.0.2. When combined with an application credential impersonation vulnerability, an atEPSS 0.3%CVE-2025-59945HIGHSysReptor Susceptible to Privilege Escalation by Authenticated UsersEPSS 0.3%