Fallos del tipo CWE-266

1155 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-7109MEDIUMcode-projects Invoice System in Laravel API Endpoint item improper authorizationEPSS 0.3%CVE-2025-10084MEDIUMelunez eladmin SysLogController 1 queryErrorLogDetail improper authorizationEPSS 0.3%CVE-2026-25414HIGHWordPress WPBookit Pro plugin <= 1.6.18 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-1895MEDIUMWeKan Attachment Storage lists.js applyWipLimit ListWIPBleed access controlEPSS 0.3%CVE-2025-10209MEDIUMPapermerge DMS Authorization Token improper authorizationEPSS 0.3%CVE-2025-11272MEDIUMSeriaWei ZKEACMS POST Request UrlRedirectionController.cs Delete improper authorizationEPSS 0.3%CVE-2026-86275MEDIUMSourceCodester Syllabus-Aligned Learning Management & Examination System auth.php register privileges managementEPSS 0.3%CVE-2026-11620MEDIUMTOTOLINK EX200 vsftpd vsftpd.conf least privilege violationEPSS 0.3%CVE-2020-7334HIGHImproper privilege assignment vulnerability in the installer component of MACCEPSS 0.3%CVE-2025-13576MEDIUMcode-projects Blog Site admin.php improper authorizationEPSS 0.3%CVE-2025-55948HIGHThis vulnerability fundamentally arises from yzcheng90 X-SpringBoot 6.0's implementation of role-based access control (RBAC) through dual deEPSS 0.3%CVE-2026-84115MEDIUMCleo Harmony JWT Refresh Token connections privileges managementEPSS 0.3%CVE-2026-12529MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics Student Self-Registration Endpoint index.php access controlEPSS 0.3%CVE-2026-5642MEDIUMCyber-III Student-Management-System HTTP POST Request update.php improper authorizationEPSS 0.3%CVE-2026-1597MEDIUMBdtask SalesERP Administrative Endpoint improper authorizationEPSS 0.3%CVE-2025-3744HIGHNomad Vulnerable To Violation Of Mandatory Sentinel Policies in Nomad Job Submissions via Policy OverrideEPSS 0.3%CVE-2026-39587HIGHWordPress WP BASE Booking plugin <= 5.9.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-49780HIGHWordPress Dokan plugin <= 5.0.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2022-42825MEDIUMThis issue was addressed by removing additional entitlements. This issue is fixed in tvOS 16.1, macOS Ventura 13, watchOS 9.1, iOS 16.1 and EPSS 0.3%CVE-2026-2676MEDIUMGoogTech sms-ssm API LoginInterceptor.java preHandle improper authorizationEPSS 0.3%