Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-10693MEDIUMSourceCodester Online Boat Reservation System Administrative Endpoint improper authorizationEPSS 0.2%CVE-2026-11440MEDIUMtheonedev REST API default-branch improper authorizationEPSS 0.2%CVE-2026-18993MEDIUMNousResearch hermes-agent Memory Toolset model_tools.py access controlEPSS 0.2%CVE-2026-11336MEDIUMtittuvarghese CollegeManagementSystem Admin admin_page.php improper authorizationEPSS 0.2%CVE-2026-11438MEDIUMtheonedev projects improper authorizationEPSS 0.2%CVE-2026-11439MEDIUMtheonedev Parent Project projects improper authorizationEPSS 0.2%CVE-2026-50562CRITICALFastGPT: Untrusted PR artifacts are pushed and deployed by privileged preview workflowsEPSS 0.2%CVE-2025-43260MEDIUMThis issue was addressed with improved data protection. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7. An app may be able tEPSS 0.2%CVE-2024-9476MEDIUMPrivilege escalation vulnerability for Organizations in GrafanaEPSS 0.2%CVE-2025-48695MEDIUMAn issue was discovered in CyberDAVA before 1.1.20. A privilege escalation vulnerability allows a low-privileged user to escalate their privEPSS 0.2%CVE-2025-5417MEDIUMRhdh: red hat developer hub user permissionsEPSS 0.2%CVE-2026-84756HIGHWordPress WCFM Membership plugin <= 2.11.11 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-49063HIGHWordPress Listdom plugin <= 5.5.0 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-2850MEDIUMyeqifu warehouse Customer Endpoint CustomerController.java deleteCustomer access controlEPSS 0.2%CVE-2026-10217MEDIUMnextlevelbuilder GoClaw RoleAdmin Gateway tts_config.go handleSave privileges managementEPSS 0.2%CVE-2026-7602MEDIUMJeecgBoot FillRuleUtil edit improper authorizationEPSS 0.2%CVE-2026-77036MEDIUMelunez eladmin GenConfigController improper authorizationEPSS 0.2%CVE-2026-86512MEDIUMjava-json-tools json-patch Copy Move Operations CopyOperation.java MoveOperation.apply access controlEPSS 0.2%CVE-2026-90810MEDIUMcosmicstack-labs mercury-agent Shell Command Permission Check permissions.ts PermissionManager.checkShellCommand improper authorizationEPSS 0.2%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.2%