Fallos del tipo CWE-653

75 resultados

Falta de segregação de privilégios e funcionalidades

A aplicação não separa adequadamente componentes, processos ou recursos que exigem diferentes níveis de permissão, deixando funcionalidades críticas acessíveis a usuários com menos privilégios. Um atacante com acesso limitado consegue executar operações que deveriam estar restritas a administradores ou roles específicas.

Ejemplo

Uma API REST que usa a mesma função para listar tarefas do usuário e deletar todas as tarefas do sistema sem verificar se o chamador é admin. Um usuário comum consegue chamar a mesma rota com um parâmetro diferente e excluir dados de todos.

Cómo mitigar

Implemente verificações de autorização em cada operação sensível (não confie apenas em controle de acesso na camada de rede), use padrões como RBAC ou ABAC, e teste permissões explicitamente para cada nível de privilégio. Considere microsserviços isolados para funções críticas que requerem privilégios elevados.

CVE-2025-1974CRITICALingress-nginx admission controller RCE escalationEPSS 99.5%CVE-2025-57738HIGHApache Syncope: Remote Code Execution by delegated administratorsEPSS 23.2%CVE-2025-21590MEDIUMJunos OS: An local attacker with shell access can execute arbitrary codeEPSS 1.7%KEVCVE-2026-24781CRITICALvm2: Sandbox Breakout Through InspectEPSS 1.2%CVE-2024-0135HIGHNVIDIA Container Toolkit contains an improper isolation vulnerability where a specially crafted container image could lead to modification oEPSS 1.1%CVE-2026-43997CRITICALvm2: Sandbox EscapeEPSS 1.0%CVE-2026-26956CRITICALvm2: WASM Sandbox Escape (Node 25 only)EPSS 0.9%CVE-2024-33768CRITICALlunasvg v2.3.9 was discovered to contain a segmentation violation via the component composition_solid_source_over.EPSS 0.8%CVE-2026-44005CRITICALvm2: Sandbox escapeEPSS 0.8%CVE-2026-44009CRITICALvm2: Sandbox Breakout Through Null Proto ExceptionEPSS 0.8%CVE-2023-1305HIGHRapid7 InsightCloudSec box object access EPSS 0.8%CVE-2026-63071CRITICALApache Syncope: RCE via Groovy Sandbox bypassEPSS 0.8%CVE-2026-53405CRITICALApache Syncope: Remote Code Execution via Flowable BPMN Groovy ScriptTaskEPSS 0.7%CVE-2026-26332CRITICALvm2: Sandbox EscapeEPSS 0.7%CVE-2026-53421CRITICALApache Syncope: Remote Code Execution via Scripted ConnectorEPSS 0.7%CVE-2024-0136HIGHNVIDIA Container Toolkit contains an improper isolation vulnerability where a specially crafted container image could lead to untrusted codeEPSS 0.7%CVE-2026-42782HIGHApache Syncope: Post-auth RCE via Groovy staticEPSS 0.7%CVE-2026-15738MEDIUMCross-namespace traffic interception via incorrect route precedence ordering in AWS Load Balancer ControllerEPSS 0.6%CVE-2025-41688HIGHHigh Privilege RCE via LUA Sandbox EscapeEPSS 0.6%CVE-2026-0542CRITICALRemote Code Execution in ServiceNow AI PlatformEPSS 0.6%