Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-45759MEDIUMDell PowerProtect Data Domain, versions prior to 8.1.0.0, 7.13.1.10, 7.10.1.40, and 7.7.5.50, contains an escalation of privilege vulnerabilEPSS 0.1%CVE-2024-29119HIGHA vulnerability has been identified in Spectrum Power 7 (All versions < V24Q3). The affected product contains several root-owned SUID binariEPSS 0.1%CVE-2026-77654MEDIUMLocal Privilege Escalation via Misconfigured Sudoers Entry in Horizon Security AnalyzerEPSS 0.1%CVE-2026-4824HIGHEnter Software Iperius Backup Backup Job Configuration File privileges managementEPSS 0.1%CVE-2025-10941HIGHTopaz SERVCore Teller Installer SERVCoreTeller_2.0.40D.msi permissionEPSS 0.1%CVE-2025-43001MEDIUMMultiple Privilege Escalation Vulnerabilities in SAPCAREPSS 0.1%CVE-2026-8148HIGHNAVER MYBOX Explorer for Windows before 3.0.11.160 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM via registry manipuEPSS 0.1%CVE-2025-58323HIGHNAVER MYBOX Explorer for Windows before 3.0.8.133 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM by executing arbitraEPSS 0.1%CVE-2025-57797HIGHIncorrect privilege assignment vulnerability exists in ScanSnap Manager installers versions prior to V6.5L61. If this vulnerability is exploEPSS 0.1%CVE-2024-25083MEDIUMAn issue was discovered in BeyondTrust Privilege Management for Windows before 24.1. When an low-privileged user initiates a repair, there iEPSS 0.1%CVE-2026-45259MEDIUMsigqueue(2) missing capability mode restrictionEPSS 0.1%CVE-2025-13130HIGHRadarr Service Radarr.Console.exe default permissionEPSS 0.1%CVE-2025-0140MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-0135MEDIUMGlobalProtect App on macOS: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-2179MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-10576HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-10577HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-0139MEDIUMAutonomous Digital Experience Manager: Privilege Escalation (PE) VulnerabilityEPSS 0.1%CVE-2026-27102MEDIUMDell PowerScale OneFS, versions 9.5.0.0 through 9.10.1.6 and versions 9.11.0.0 through 9.13.0.1, contains an incorrect privilege assignment EPSS 0.1%CVE-2025-13131HIGHSonarr Service Sonarr.Console.exe default permissionEPSS 0.1%