Fallos del tipo CWE-269

2509 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2026-88817HIGHPrivilege escalation via legacy access group creation endpointEPSS 0.4%CVE-2026-45043CRITICALRustFS: ImportIam Allows Creation of Backdoor Service Accounts Under Any Parent Including RootEPSS 0.4%CVE-2022-3419MEDIUMAutomatic User Roles Switcher < 1.1.2 - Subscriber+ Privilege EscalationEPSS 0.4%CVE-2021-21428CRITICALCreation of Temporary File in Directory with Insecure Permissions in the OpenAPI-Generator online generatorEPSS 0.4%CVE-2023-52116HIGHPermission management vulnerability in the multi-screen interaction module. Successful exploitation of this vulnerability may cause service EPSS 0.4%CVE-2023-52716HIGHVulnerability of starting activities in the background in the ActivityManagerService (AMS) module. Impact: Successful exploitation of this vEPSS 0.4%CVE-2023-52105HIGHThe nearby module has a privilege escalation vulnerability. Successful exploitation of this vulnerability may affect availability.EPSS 0.4%CVE-2024-3388MEDIUMPAN-OS: User Impersonation in GlobalProtect SSL VPNEPSS 0.3%CVE-2024-30150MEDIUMAn unauthenticated privilege escalation vulnerability affects HCL MyCloudEPSS 0.3%CVE-2025-13764CRITICALWP CarDealer <= 1.2.16 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2025-28401MEDIUMAn issue in RUoYi v.4.8.0 allows a remote attacker to escalate privileges via the menuId parameterEPSS 0.3%CVE-2025-13559CRITICALEduKart Pro <= 1.0.3 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2024-27442HIGHAn issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. The zmmailboxdmgr binary, a component of ZCS, is intended to be executedEPSS 0.3%CVE-2025-13540CRITICALTiare Membership <= 1.2 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2025-13538CRITICALFindAll Listing <= 1.0.5 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2025-13675CRITICALTiger <= 101.2.1 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2022-39182MEDIUMH C Mingham-Smith Ltd - Tardis 2000 Privilege escalationEPSS 0.3%CVE-2026-23477HIGHRocket.Chat Unauthorized Access to OAuth App DetailsEPSS 0.3%CVE-2026-90487MEDIUMXuxueli xxl-job JobGroupController.java privileges managementEPSS 0.3%CVE-2026-90501MEDIUMlenve vhr HrMapper.xml HrInfoController.updateHr privileges managementEPSS 0.3%