Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-2992MEDIUMTenda FH1202 Web Management Interface AdvSetWrlsafeset access controlEPSS 0.7%CVE-2025-2955MEDIUMTOTOLINK A3000RU IBMS Configuration File ExportIbmsConfig.sh access controlEPSS 0.7%CVE-2025-2994MEDIUMTenda FH1202 Web Management Interface qossetting access controlEPSS 0.7%CVE-2025-2990MEDIUMTenda FH1202 Web Management Interface AdvSetWrlGstset access controlEPSS 0.7%CVE-2025-2989MEDIUMTenda FH1202 Web Management Interface AdvSetWrl access controlEPSS 0.7%CVE-2025-26512CRITICALCVE-2025-26512 Privilege Escalation Vulnerability in SnapCenterEPSS 0.6%CVE-2025-14748MEDIUMNingyuanda TC155 ONVIF Device Management Service device_service access controlEPSS 0.6%CVE-2024-12470CRITICALSchool Management System – SakolaWP <= 1.0.8 - Unauthenticated Privilege EscalationEPSS 0.6%CVE-2024-54293CRITICALWordPress CE21 Suite plugin <= 2.2.0 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-2991MEDIUMTenda FH1202 Web Management Interface AdvSetWrlmacfilter access controlEPSS 0.6%CVE-2025-3667MEDIUMTOTOLINK A3700R cstecgi.cgi setUPnPCfg access controlEPSS 0.6%CVE-2025-3666MEDIUMTOTOLINK A3700R cstecgi.cgi setDdnsCfg access controlEPSS 0.6%CVE-2022-3826MEDIUMHuaxia ERP Retail Management list information disclosureEPSS 0.6%CVE-2016-7070HIGHA privilege escalation flaw was found in the Ansible Tower. When Tower before 3.0.3 deploys a PostgreSQL database, it incorrectly configuresEPSS 0.6%CVE-2025-3199MEDIUMageerle ruoyi-ai API Interface SysModelController.java improper authorizationEPSS 0.6%CVE-2026-14792MEDIUMFormbricks Survey actions.ts access controlEPSS 0.6%CVE-2024-56043CRITICALWordPress WPLMS plugin <= 1.9.9 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.6%CVE-2024-43153CRITICALWordPress Woffice theme <= 5.4.10 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-8261MEDIUMVaelsys VaelsysV4 User Creation vgrid_server.php improper authorizationEPSS 0.6%CVE-2024-56205CRITICALWordPress AI Magic – SEO Content Generator & Article Writer plugin <= 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.6%