Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-39576HIGHDell Power Manager (DPM), versions 3.15.0 and prior, contains an Incorrect Privilege Assignment vulnerability. A low privileged attacker witEPSS 0.2%CVE-2024-37132MEDIUMDell PowerScale OneFS versions 8.2.2.x through 9.8.0.0 contain an incorrect privilege assignment vulnerability. A high privileged attacker wEPSS 0.1%CVE-2024-47595MEDIUMLocal Privilege Escalation in SAP Host AgentEPSS 0.1%CVE-2026-3671MEDIUMFreedom Factory dGEN1 org.ethereumphone.walletmanager.testing123 TokenBalanceContentProvider improper authorizationEPSS 0.1%CVE-2021-47799HIGHVisual Tools DVR VX16 4.2.28 - Local Privilege EscalationEPSS 0.1%CVE-2026-15476MEDIUMQILING Disk Master Kernel Driver diskbckp.sys access controlEPSS 0.1%CVE-2026-15475MEDIUMMiniTool Partition Wizard Signed Kernel Driver pwdrvio.sys access controlEPSS 0.1%CVE-2024-27273HIGHIBM AIX privilege escalationEPSS 0.1%CVE-2026-17433MEDIUMnanocoai NanoClaw MCP Server Approval chat-sdk-bridge.ts createChatSdkBridge.setup improper authorizationEPSS 0.1%CVE-2026-12164MEDIUMPrivilege Escalation in Fortra File Integrity Monitoring (FIM)EPSS 0.1%CVE-2026-3675MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppReceiver improper authorizationEPSS 0.1%CVE-2026-3667MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppService improper authorizationEPSS 0.1%CVE-2026-3669MEDIUMFreedom Factory dGEN1 com.dgen.alarm AlarmService improper authorizationEPSS 0.1%CVE-2026-82670MEDIUMIObit Uninstaller IOCTL IUForceDelete.sys IRP_MJ_DEVICE_CONTROL privileges managementEPSS 0.1%CVE-2026-3670MEDIUMFreedom Factory dGEN1 com.dgen.alarm improper authorizationEPSS 0.1%CVE-2026-52791LOWfuse-overlayfs release-1.x preserves SUID/SGID bits after truncate/open(O_TRUNC)EPSS 0.1%CVE-2026-3674MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppProvider improper authorizationEPSS 0.1%CVE-2026-63349HIGHAnyIO run_process/open_process ignores extra_groups and can retain parent supplementary groupsEPSS 0.1%CVE-2026-8303HIGHPrivilege Escalation in TUBITAK BILGEM's Pardus-softwareEPSS 0.1%CVE-2025-27021HIGHOperating System Misconfiguration in Infinera G42EPSS 0.1%