Fallos del tipo CWE-266

1160 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-15084LOWyoulaitech youlai-mall Order Payment OrderController.java orderService.payOrder access controlEPSS 0.3%CVE-2026-53814HIGHOpenClaw < 2026.5.20 - Privilege Escalation via Hook-Triggered CLI MCP Tool AuthorityEPSS 0.3%CVE-2020-1708HIGHIt has been found in openshift-enterprise version 3.11 and all openshift-enterprise versions from 4.1 to, including 4.3, that multiple contaEPSS 0.3%CVE-2026-5107LOWFRRouting FRR EVPN Type-2 Route bgp_evpn.c process_type2_route access controlEPSS 0.3%CVE-2019-19354An insecure modification vulnerability in the /etc/passwd file was found in the operator-framework/hadoop as shipped in Red Hat Openshift 4.EPSS 0.3%CVE-2026-28111HIGHWordPress Forminator plugin <= 1.56.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-10014LOWelunez eladmin Email Address updateEmail updateUserEmail improper authorizationEPSS 0.3%CVE-2026-6977MEDIUMvanna-ai vanna Legacy Flask API improper authorizationEPSS 0.3%CVE-2026-61979HIGHWordPress SAML SP Single Sign On plugin <= 5.4.3 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-86212MEDIUMOpen5GS AMF/MME improper authorizationEPSS 0.3%CVE-2026-39579HIGHWordPress B Blocks plugin <= 2.0.31 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-1898MEDIUMWeKan LDAP User Sync syncUser.js SyncLDAPBleed access controlEPSS 0.3%CVE-2026-75978MEDIUMxianrendzw EasyReport QueryerFactory DataSourceController.java DataSourceController.add permissionEPSS 0.3%CVE-2026-10269MEDIUMdecolua 9router HTTP Header dashboardGuard.js isAuthenticated improper authorizationEPSS 0.3%CVE-2026-90499MEDIUMlenve vhr Password Update pass HrInfoController.updatePass improper authorizationEPSS 0.3%CVE-2026-10277MEDIUMj3k0 mcp-google-workspace MCP Gmail Tool gmail.ts saveToDisk access controlEPSS 0.3%CVE-2025-47291MEDIUMcontainerd CRI plugin: Incorrect cgroup hierarchy assignment for containers running in usernamespaced Kubernetes pods.EPSS 0.3%CVE-2020-1704HIGHAn insecure modification vulnerability in the /etc/passwd file was found in all versions of OpenShift ServiceMesh (maistra) before 1.0.8 in EPSS 0.3%CVE-2025-53209CRITICALWordPress Masteriyo LMS PRO plugin <= 2.20.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-77686MEDIUMDolibarr Account card.php improper authorizationEPSS 0.3%