Fallos del tipo CWE-266

1155 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-7552MEDIUMDromara Northstar Path AuthorizationInterceptor.java preHandle access controlEPSS 0.3%CVE-2026-9580MEDIUMJeecgBoot selectDepart LoginController.selectDepart access controlEPSS 0.3%CVE-2026-2549MEDIUMzhanghuanhao LibrarySystem 图书馆管理系统 BookController.java access controlEPSS 0.3%CVE-2025-9151MEDIUMLiuYuYang01 ThriveX-Blog web updateJsonValueByName improper authorizationEPSS 0.3%CVE-2025-14889MEDIUMCampcodes Advanced Voting Management System Password voters_edit.php improper authorizationEPSS 0.3%CVE-2026-1712MEDIUMIncorrect privilege assignment vulnerability in HYPR Server allows Privilege Escalation.This issue affects HYPR Server: from 10.5.1 before 1EPSS 0.3%CVE-2026-39546HIGHWordPress MultiLoca plugin <= 4.2.15 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-31420HIGHWordPress wpForo Forum plugin <= 2.4.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-9562MEDIUMsambitraj STUDENT-MANAGEMENT-SYSTEM Dashboard access controlEPSS 0.3%CVE-2026-90856MEDIUMSourceCodester College Notes Gallery Management System Registration Flow signup.php privileges managementEPSS 0.3%CVE-2026-2105MEDIUMyeqifu warehouse Department Management DeptController.java deleteDept improper authorizationEPSS 0.3%CVE-2026-5124MEDIUMosrg GoBGP BGP Header bgp.go BGPHeader.DecodeFromBytes access controlEPSS 0.3%CVE-2022-1746HIGH2.2.8 INCORRECT PRIVILEGE ASSIGNMENT CWE-266EPSS 0.3%CVE-2025-10084MEDIUMelunez eladmin SysLogController 1 queryErrorLogDetail improper authorizationEPSS 0.3%CVE-2026-1896MEDIUMWeKan Migration Operation comprehensiveBoardMigration.js ComprehensiveBoardMigration MigrationBleed access controlEPSS 0.3%CVE-2026-1895MEDIUMWeKan Attachment Storage lists.js applyWipLimit ListWIPBleed access controlEPSS 0.3%CVE-2026-2896MEDIUMfunadmin Configuration Ajax.php setConfig improper authorizationEPSS 0.3%CVE-2026-25414HIGHWordPress WPBookit Pro plugin <= 1.6.18 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-17626HIGHLangflow is affected by security vulnerabilities in Model Context Protocol featuresEPSS 0.3%CVE-2026-18720MEDIUMkalcaddle kodbox msgWarning Plugin action improper authorizationEPSS 0.3%