Fallos del tipo CWE-269

2498 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2024-28391CRITICALSQL injection vulnerability in FME Modules quickproducttable module for PrestaShop v.1.2.1 and before, allows a remote attacker to escalate EPSS 0.6%CVE-2024-3828HIGHSpectra Pro <= 1.1.5 - Authenticated (Author+) Privilege EscalationEPSS 0.6%CVE-2026-44224HIGHWiki.js: Privilege Escalation via Missing Group Validation in users.updateEPSS 0.6%CVE-2024-21892HIGHOn Linux, Node.js ignores certain environment variables if those may have been set by an unprivileged user while the process is running withEPSS 0.6%CVE-2026-35607HIGHFile Browser: Proxy auth auto-provisioned users inherit Execute permission and CommandsEPSS 0.6%CVE-2024-30007HIGHMicrosoft Brokering File System Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2026-73269CRITICALCluster-curator-controller: cluster-curator-controller: tenant-controllable trigger creates clusterrolebinding granting cluster-wide secrets access to namespace-local saEPSS 0.6%CVE-2025-3278CRITICALUrbanGo Membership <= 1.0.4 - Unauthenticated Privilege EscalationEPSS 0.6%CVE-2026-33906HIGHElla Core has Privilege Escalation via Database Restore by NetworkManager roleEPSS 0.6%CVE-2024-38775HIGHWordPress CTX Feed plugin <= 6.5.6 - Arbitrary Options Update vulnerabilityEPSS 0.6%CVE-2024-11721HIGHFrontend Admin by DynamiApps <= 3.24.5 - Unauthenticated Privilege EscalationEPSS 0.6%CVE-2024-27811CRITICALThe issue was addressed with improved checks. This issue is fixed in iOS 17.5 and iPadOS 17.5, macOS Sonoma 14.5, tvOS 17.5, visionOS 1.2, wEPSS 0.6%CVE-2026-79744HIGHMCPHub: Missing Authorization on `PUT /api/system-config` Lets Any Non-Admin Rewrite Global Security ConfigurationEPSS 0.6%CVE-2023-6793LOWPAN-OS: XML API Keys Revoked by Read-Only PAN-OS AdministratorEPSS 0.6%CVE-2024-22264HIGHVMware Avi Load Balancer updates address multiple vulnerabilitiesEPSS 0.6%CVE-2023-32196HIGHRancher's External RoleTemplates can lead to privilege escalationEPSS 0.6%CVE-2023-48757HIGHWordPress JetEngine plugin <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2026-12736HIGHWPify Woo <= 5.4.16 - Authenticated (Shop Manager+) Privilege Escalation via Arbitrary Option Update via save_option REST EndpointEPSS 0.6%CVE-2023-51356HIGHWordPress ARMember plugin <= 4.0.10 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2026-76713HIGHAuthenticated Remote File System Access Vulnerability in HPE Networking Analytics and Location Engine (ALE)EPSS 0.6%