Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-9410MEDIUMSushmi-pal Invoice-System Profile Workflow profile improper authorizationEPSS 0.2%CVE-2025-5791HIGHUsers: `root` appended to group listingsEPSS 0.2%CVE-2026-22268MEDIUMDell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulnerability. A low privileged attaEPSS 0.2%CVE-2026-81792MEDIUMWordPress Product Catalog Enquiry for WooCommerce by MultiVendorX plugin <= 6.1.4 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2024-47904HIGHA vulnerability has been identified in InterMesh 7177 Hybrid 2.0 Subscriber (All versions < V8.2.12), InterMesh 7707 Fire Subscriber (All veEPSS 0.2%CVE-2026-2209MEDIUMWeKan Custom Translation translationBody.js setCreateTranslation improper authorizationEPSS 0.2%CVE-2025-42936MEDIUMMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.2%CVE-2026-4548MEDIUMmickasmt next-saas-stripe-starter update-user-role.ts updateUserrole improper authorizationEPSS 0.2%CVE-2024-20320HIGHA vulnerability in the SSH client feature of Cisco IOS XR Software for Cisco 8000 Series Routers and Cisco Network Convergence System (NCS) EPSS 0.2%CVE-2024-36534HIGHInsecure permissions in hwameistor v0.14.3 allows attackers to access sensitive data and escalate privileges by obtaining the service accounEPSS 0.2%CVE-2025-26517MEDIUMCVE-2025-26517 Privilege Escalation Vulnerability in StorageGRID (formerly StorageGRID Webscale)EPSS 0.2%CVE-2026-8233LOWDotouch XproUPF access controlEPSS 0.2%CVE-2026-82594LOWLogNet grpc-spring-boot-starter Annotation Processing improper authorizationEPSS 0.2%CVE-2024-13248MEDIUMPrivate content - Moderately critical - Access bypass - SA-CONTRIB-2024-012EPSS 0.2%CVE-2025-4228MEDIUMCortex XDR Broker VM: Privilege Escalation (PE) VulnerabilityEPSS 0.2%CVE-2026-11861CRITICALFreeipa: idm: ipa: freeipa: obtaining tgs with impersonating cname through trust relationshipsEPSS 0.2%CVE-2026-58435MEDIUMGitea LFS Deploy-Key Privilege EscalationEPSS 0.2%CVE-2023-40109HIGHIn createFromParcel of UsbConfiguration.java, there is a possible background activity launch (BAL) due to a permissions bypass. This could lEPSS 0.2%CVE-2026-19841LOWTRENDNET TEW-813DRU vsftpd vsftpd.conf default permissionEPSS 0.2%CVE-2025-11641LOWTomofun Furbo 360/Furbo Mini Trial Restriction access controlEPSS 0.2%