Fallos del tipo CWE-269

2508 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2024-42995HIGHVTiger CRM <= 8.1.0 does not correctly check user privileges. A low-privileged user can interact directly with the "Migration" administrativEPSS 0.4%CVE-2026-17751HIGHInappropriate implementation in AdFilter in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to execute arbitrary code inside EPSS 0.4%CVE-2026-15369CRITICALCustom User Registration Fields for WooCommerce <= 2.2.3 - Unauthenticated Privilege Escalation via 'afreg_select_user_role' Parameter in Store API CheckoutEPSS 0.4%CVE-2021-22118—In Spring Framework, versions 5.2.x prior to 5.2.15 and versions 5.3.x prior to 5.3.7, a WebFlux application is vulnerable to a privilege esEPSS 0.4%CVE-2026-94048MEDIUMCodeAstro QR Code Attendance Management System UserController.php save privileges managementEPSS 0.4%CVE-2026-12165HIGHContest Gallery <= 30.0.2 - Authenticated (Author+) Privilege Escalation via 'RegistryUserRole' ParameterEPSS 0.4%CVE-2026-5373HIGHrunZero Platform superuser privilege escalationEPSS 0.4%CVE-2026-72537HIGHAuthentik Security authentik - Privilege EscalationEPSS 0.4%CVE-2026-86516MEDIUMelenavanengelenmaslova mocknest-serverless AWS GitHub OIDC Deployment Helper Script github-oidc-role.yaml privileges managementEPSS 0.4%CVE-2025-7784MEDIUMOrg.keycloak/keycloak-services: privilege escalation in keycloak admin console (fgapv2 enabled)EPSS 0.4%CVE-2024-13835HIGHPost Meta Data Manager <= 1.4.4 - Authentciated (Admin+) Multisite Privilege EscalationEPSS 0.4%CVE-2026-87186CRITICALVulnerability in the Oracle Hyperion Financial Management product of Oracle Hyperion (component: Security). The supported version that is EPSS 0.4%CVE-2026-12289HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.4%CVE-2026-36425MEDIUMAn issue in OPSWAT AppRemover Driver (ardrv.sys) v2017.10.02.1551 and earlier in IOCTL handler 0x2420031. Any local user can open the deviceEPSS 0.4%CVE-2026-12497HIGHProfilePress < 4.16.18 - Unauthenticated Privilege Escalation via Registration Role SelectionEPSS 0.4%CVE-2025-29924HIGHXWiki uses the wrong wiki reference in AuthorizationManagerEPSS 0.4%CVE-2023-43664MEDIUMEmployee without any access rights can list all installed modules in PrestashopEPSS 0.4%CVE-2018-19012—Drager Infinity Delta, Infinity Delta, all versions, Delta XL, all versions, Kappa, all version, and Infinity Explorer C700, all versions. VEPSS 0.4%CVE-2026-7327HIGHPrivilege escalation in Progress MarkLogic Server REST API document processingEPSS 0.4%CVE-2022-33646HIGHAzure Batch Node Agent Elevation of Privilege VulnerabilityEPSS 0.4%