Fallos del tipo CWE-269

2510 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2025-64336HIGHClipBucket v5's Manage Photo Feature is Vulnerable to Stored XSS Attack via Photo TitleEPSS 0.3%CVE-2024-38818MEDIUMVMware NSX contains a local privilege escalation vulnerability.  An authenticated malicious actor may exploit this vulnerability to obtain EPSS 0.3%CVE-2021-23882HIGHImproper Access Control in the ENS installerEPSS 0.3%CVE-2025-56747MEDIUMCreativeitem Academy LMS up to and including 5.13 contains a privilege escalation vulnerability in the Api_instructor controller where regulEPSS 0.3%CVE-2022-22187HIGHJIMS: Local Privilege Escalation vulnerability via repair functionalityEPSS 0.3%CVE-2026-75845MEDIUMArcadeDB 26.4.2 before 26.8.1 Authorization Bypass via set_server_settingEPSS 0.3%CVE-2020-3594HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2020-3600HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2020-3593HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-73973MEDIUMLinuxfabrik Monitoring Plugins: Arbitrary root file disclosure via unconfined --filename in logfile plugin (sudoers LPE)EPSS 0.3%CVE-2025-46576MEDIUMZTE GoldenDB Database product has a privilege escalation vulnerabilityEPSS 0.3%CVE-2020-3595HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-45254MEDIUMIncorrect libcap_net limitation list manipulationEPSS 0.3%CVE-2026-17074LOWIBM i is Affected By Multiple Vulnerabilities in DRDA / DDMEPSS 0.3%CVE-2026-33074MEDIUMDiscourse: Vulnerability in discourse-subscriptions plugin allowing users to self-grant to higher tier subscriptionsEPSS 0.3%CVE-2022-20239MEDIUMremap_pfn_range' here may map out of size kernel memory (for example, may map the kernel area), and because the 'vma->vm_page_prot' can alsoEPSS 0.3%CVE-2026-79276MEDIUMImproper privilege management in FileSystem in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering EPSS 0.3%CVE-2024-23276HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Monterey 12.7.4, macOS Sonoma 14.4, macOS Ventura 13.6.5. An EPSS 0.3%CVE-2025-13680HIGHTiger <= 101.2.1 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.3%CVE-2022-43308HIGHINTELBRAS SG 2404 MR 20180928-rel64938 allows authenticated attackers to arbitrarily create Administrator accounts via crafted user cookies.EPSS 0.3%