Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-86285MEDIUMBookStack Attachment Edit Endpoint AttachmentController.php getUpdateForm access controlEPSS 0.2%CVE-2026-90812MEDIUMcosmicstack-labs mercury-agent Shell Command Permission permissions.ts checkShellCommand privileges assignmentEPSS 0.2%CVE-2026-82834MEDIUMDoccano Open Source Annotation Tools for Machine Learning Practitioners Bulk-Delete Endpoint category-types LabelList access controlEPSS 0.2%CVE-2023-47140MEDIUMIBM CICS Transaction Gateway improper access controlsEPSS 0.2%CVE-2026-81805HIGHWordPress SiteSkite plugin <= 2.1.5 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-43535HIGHOpenClaw < 2026.4.14 - Authorization Context Reuse in Collect-Mode Queue BatchesEPSS 0.2%CVE-2025-2850MEDIUMGL.iNet GL-A1300 Slate Plus Download Interface improper authorizationEPSS 0.2%CVE-2026-7709MEDIUMjaneczku Calibre-Web Endpoint kobo_auth.py generate_auth_token improper authorizationEPSS 0.2%CVE-2026-10070MEDIUMmacrozheng mall Super Admin Password update improper authorizationEPSS 0.2%CVE-2020-10728A flaw was found in automationbroker/apb container in versions up to and including 2.0.4-1. This container grants all users sudoer permissioEPSS 0.2%CVE-2020-35514An insecure modification flaw in the /etc/kubernetes/kubeconfig file was found in OpenShift. This flaw allows an attacker with access to a rEPSS 0.2%CVE-2026-19360MEDIUMwongcyrus ExcelLexBot Lambda Function ExcelLexBotS3TriggerFunction privileges managementEPSS 0.2%CVE-2025-23260MEDIUMNVIDIA AIStore contains a vulnerability in the AIS Operator where a user may gain elevated k8s cluster access by using the ServiceAccount atEPSS 0.2%CVE-2024-12786HIGHX1a0He Adobe Downloader XPC Service com.x1a0he.macOS.Adobe-Downloader.helper shouldAcceptNewConnection privileges managementEPSS 0.2%CVE-2024-33503MEDIUMA improper privilege management vulnerability in Fortinet FortiManager Cloud 7.4.1 through 7.4.3, FortiManager Cloud 7.2.1 through 7.2.5, FoEPSS 0.2%CVE-2026-1411MEDIUMBeetel 777VR1 UART access controlEPSS 0.2%CVE-2026-11494MEDIUMTOTOLINK AC1200 T8 vsftpd vsftpd.conf least privilege violationEPSS 0.2%CVE-2026-7142MEDIUMWooey API Endpoint scripts.py add_or_update_script improper authorizationEPSS 0.2%CVE-2026-3796MEDIUMQi-ANXIN QAX Virus Removal Mini Filter Driver QKSecureIO_Imp.sys ZwTerminateProcess access controlEPSS 0.2%CVE-2026-11439MEDIUMtheonedev Parent Project projects improper authorizationEPSS 0.2%