Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-35062HIGHiControl SOAP vulnerabilityEPSS 0.2%CVE-2026-2206MEDIUMWeKan Administrative Repair fixDuplicateLists.js FixDuplicateBleed access controlEPSS 0.2%CVE-2025-50691MEDIUMMCSManager 10.5.3 daemon process runs as a root account by default, and its sensitive data (including tokens and terminal content) is storedEPSS 0.2%CVE-2026-85513MEDIUMStackStorm st2 NoOp RBAC backend actionexecutions.py privileges managementEPSS 0.2%CVE-2026-26053MEDIUMAn Incorrect Privilege Assignment (CWE-266) vulnerability in the Command Centre Server allows an authenticated operator with limited privileEPSS 0.2%CVE-2021-1572HIGHConfD CLI Secure Shell Server Privilege Escalation VulnerabilityEPSS 0.2%CVE-2023-49647HIGHZoom Desktop Client for Windows - Improper Access ControlEPSS 0.2%CVE-2024-37293HIGHaws-deployment-framework's potential risk can lead to privilege escalationEPSS 0.2%CVE-2025-2397MEDIUMChina Mobile P22g-CIac Telnet Service improper authorizationEPSS 0.2%CVE-2019-19355HIGHAn insecure modification vulnerability in the /etc/passwd file was found in the openshift/ocp-release-operator-sdk. An attacker with access EPSS 0.2%CVE-2026-18996MEDIUMcosmicstack-labs mercury-agent run_command permissions.ts PermissionManager.checkShellCommand privileges assignmentEPSS 0.2%CVE-2024-14045MEDIUMOpenBoxes Product Supplier Edit Controller RoleInterceptor.groovy improper authorizationEPSS 0.2%CVE-2025-2557MEDIUMAudi UTR Dashcam Command API access controlEPSS 0.2%CVE-2021-40124MEDIUMCisco AnyConnect Secure Mobility Client for Windows with Network Access Manager Module Privilege Escalation VulnerabilityEPSS 0.2%CVE-2026-19986MEDIUMAdblock for Youtube Extension Event Listener contentscript.js updateDynamicRules improper authorizationEPSS 0.2%CVE-2024-25633MEDIUMIn eLabFTW, if administrators can create users, users can tooEPSS 0.2%CVE-2025-48348MEDIUMWordPress Site Offline plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12304MEDIUMdulaiduwang003 TIME-SEA-PLUS Order Status PayController.java alipayIsSucceed improper authorizationEPSS 0.2%CVE-2026-27541HIGHWordPress Wholesale Suite plugin <= 2.2.6 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2025-13118MEDIUMmacrozheng mall-swarm paySuccess improper authorizationEPSS 0.2%