Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-2843HIGHObservability-operator: observability operator privilege escalationEPSS 0.3%CVE-2025-1881MEDIUMi-Drive i11/i12 Video Footage/Live Video Stream access controlEPSS 0.3%CVE-2025-13115MEDIUMmacrozheng mall-swarm/mall Order Details detail improper authorizationEPSS 0.3%CVE-2025-15120LOWJeecgBoot getDeptRoleList improper authorizationEPSS 0.3%CVE-2025-68027HIGHWordPress Hydra Booking plugin <= 1.1.32 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-31643HIGHWordPress WPCHURCH plugin <= 2.7.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-10319MEDIUMJeecgBoot Tenant Log Export exportLog improper authorizationEPSS 0.3%CVE-2025-69293HIGHWordPress Final User plugin <= 1.2.5 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-6572MEDIUMCollabora KodExplorer fileUpload Endpoint share.class.php improper authorizationEPSS 0.3%CVE-2025-69292HIGHWordPress WP Membership plugin <= 1.6.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-14660MEDIUMDecoCMS Mesh Workspace Domain api.ts createTool access controlEPSS 0.3%CVE-2025-2653MEDIUMFoxCMS improper authorizationEPSS 0.3%CVE-2025-10987MEDIUMYunaiV yudao-cloud HTTP Request transfer improper authorizationEPSS 0.3%CVE-2025-10988MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10278MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2026-5484MEDIUMBookStackApp BookStack Chapter Export ExportFormatter.php chapterToMarkdown access controlEPSS 0.3%CVE-2023-7270MEDIUMLocal Privilege Escalation via MSI installerEPSS 0.3%CVE-2025-49867CRITICALWordPress RealHomes theme <= 4.4.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-4374MEDIUMQuay: incorrect privilege assignmentEPSS 0.3%CVE-2025-10277MEDIUMYunaiV yudao-cloud submit improper authorizationEPSS 0.3%