Fallos del tipo CWE-648

68 resultados

Uso Incorreto de APIs Privilegiadas

Ocorre quando código chama funções ou APIs que exigem privilégios elevados sem validar permissões, contexto de segurança ou parâmetros corretamente. O desenvolvedor assume que a API vai fazer a validação ou negligencia que a chamada acontece em contexto onde o acesso não deveria ser permitido, abrindo brechas para escalação de privilégio ou execução não autorizada.

Ejemplo

Um aplicativo de desktop chama uma API do Windows para deletar arquivos de sistema sem verificar se o usuário tem permissão administrativa, ou um serviço web invoca operações de banco de dados com privilégios de DBA sem autenticar quem fez a requisição. Em ambos, o atacante consegue executar ações que deveria estar impedido de fazer.

Cómo mitigar

Valide permissões e identidade do usuário antes de chamar qualquer API privilegiada. Use o princípio de menor privilégio (execute com apenas as permissões necessárias) e verifique o retorno de erros das APIs. Documente quais APIs usadas são sensíveis e exigem qual nível de privilégio.

CVE-2026-35639HIGHOpenClaw < 2026.3.22 - Privilege Escalation via device.pair.approve Scope ValidationEPSS 0.5%CVE-2023-4993HIGHSensetive Data Exposure in Utarit's SoliclubEPSS 0.5%CVE-2024-37018CRITICALThe OpenDaylight 0.15.3 controller allows topology poisoning via API requests because an application can manipulate the path that is taken bEPSS 0.4%CVE-2026-22922MEDIUMApache Airflow: Airflow externalLogUrl Permission BypassEPSS 0.4%CVE-2025-5997HIGHPrivilege Escalation in Beamsec PhishProEPSS 0.4%CVE-2025-0589MEDIUMIn affected versions of Octopus Deploy where customers are using Active Directory for authentication it was possible for an unauthenticated EPSS 0.4%CVE-2022-26323HIGHIncorrect Use of Privileged vulnerability has been discovered on OpenText™ UCMDB and Operation Bridge Manager product.EPSS 0.3%CVE-2026-41386CRITICALOpenClaw < 2026.3.22 - Privilege Escalation via Unbound Bootstrap Setup CodesEPSS 0.3%CVE-2023-6522HIGHInformation Disclosure in ExtremePacs's Extreme XDSEPSS 0.3%CVE-2026-11877MEDIUMMissing Authorization Vulnerability in OpenText Access ManagerEPSS 0.3%CVE-2026-20126HIGHCisco Catalyst SD-WAN Manager Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-41329CRITICALOpenClaw < 2026.3.31 - Sandbox Bypass via Heartbeat Context Inheritance and senderIsOwner EscalationEPSS 0.3%CVE-2026-35669HIGHOpenClaw < 2026.3.25 - Privilege Escalation via Gateway Plugin HTTP Authentication ScopeEPSS 0.3%CVE-2026-35645MEDIUMOpenClaw < 2026.3.25 - Privilege Escalation via Synthetic operator.admin in deleteSessionEPSS 0.3%CVE-2026-35663HIGHOpenClaw < 2026.3.25 - Privilege Escalation via Backend Reconnect Scope Self-ClaimEPSS 0.3%CVE-2026-41225HIGHiControl REST vulnerabilityEPSS 0.3%CVE-2026-63727HIGHAnchore Enterprise Privilege Escalation via User Management APIEPSS 0.3%CVE-2022-23720HIGHPingID Windows Login prior to 2.8 does not alert or halt operation if it has been provisioned with the full permissions PingID properties fileEPSS 0.2%CVE-2025-63291MEDIUMWhen processing API requests, the Alteryx server 2022.1.1.42654 and 2024.1 used MongoDB object IDs to uniquely identify the data being requeEPSS 0.2%CVE-2025-1161HIGHImproper Authorization in Nomysoft Informatics' NomysemEPSS 0.2%