Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-11554MEDIUMTOTOLINK CP450 vsftpd vsftpd.conf least privilege violationEPSS 0.2%CVE-2026-12213MEDIUMhcengineering Huly Platform User Information operations.ts getAccountInfo improper authorizationEPSS 0.2%CVE-2026-18817LOWBaserow Inactive Non-Staff User serializers.py BaserowImpersonateAuthTokenSerializer improper authorizationEPSS 0.2%CVE-2026-19358MEDIUM3CORESec Trapdoor DefaultFunction access controlEPSS 0.2%CVE-2026-90501MEDIUMlenve vhr HrMapper.xml HrInfoController.updateHr privileges managementEPSS 0.2%CVE-2026-7091MEDIUMcode-projects Invoice System in Laravel User Management user improper authorizationEPSS 0.2%CVE-2026-8127MEDIUMeladmin Users API Endpoint UserController.java checkLevel access controlEPSS 0.2%CVE-2026-8747MEDIUMZ-BlogPHP Commend Approval c_system_event.php CheckComment improper authorizationEPSS 0.2%CVE-2026-82818MEDIUMdibo-software diboot Tenant Resource Assignment resource access controlEPSS 0.2%CVE-2026-77795MEDIUMDromara RuoYi-Vue-Plus Workflow Endpoint TestLeaveController improper authorizationEPSS 0.2%CVE-2026-9412MEDIUMSourceCodester Indian Invoicing System Backend Endpoint access controlEPSS 0.2%CVE-2026-18723MEDIUMdiaowen DWSurvey Survey Status up-survey-status.do improper authorizationEPSS 0.2%CVE-2026-7092MEDIUMcode-projects Invoice System in Laravel Profile profile improper authorizationEPSS 0.2%CVE-2026-7093MEDIUMcode-projects Invoice System in Laravel Invoice Endpoint invoice improper authorizationEPSS 0.2%CVE-2026-4514MEDIUMPbootCMS Backend UserController.php access controlEPSS 0.2%CVE-2026-82817MEDIUMdibo-software diboot Tenant Administrator Management API admin access controlEPSS 0.2%CVE-2026-82833MEDIUMDoccano Open Source Annotation Tools for Machine Learning Practitioners Project Example Detail Endpoint examples ExampleDetail access controlEPSS 0.2%CVE-2025-61785LOWDeno's --deny-write check does not prevent permission bypassEPSS 0.2%CVE-2025-65807HIGHAn issue in sd command v1.0.0 and before allows attackers to escalate privileges to root via a crafted command.EPSS 0.2%CVE-2026-9410MEDIUMSushmi-pal Invoice-System Profile Workflow profile improper authorizationEPSS 0.2%