Falhas do tipo CWE-1220

115 resultados

Controle de acesso com granularidade insuficiente

Ocorre quando um sistema concede permissões em nível muito amplo, sem distinção entre diferentes tipos de operações, recursos ou usuários. Por exemplo, dar acesso total a um módulo quando o usuário precisava apenas ler dados, ou permitir qualquer ação em uma API sem segregar por funcionalidade. Isso amplifica o dano de uma credencial comprometida ou de um usuário mal-intencionado.

Exemplo

Um sistema de gestão de documentos que permite 'administrador' ou 'usuário', quando na verdade deveria ter papéis como 'leitor', 'editor', 'aprovador' e 'gerenciador de usuários'. Se um atacante compromete uma conta de 'usuário', pode fazer tudo que qualquer outro 'usuário' faz — inclusive deletar documentos críticos que só deveria poder ler.

Como mitigar

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC) com permissões específicas e mínimas: defina exatamente quem pode ler, editar, deletar ou transferir cada tipo de recurso. Revise regularmente essas permissões e remova acessos desnecessários durante offboarding ou mudanças de função.

CVE-2026-66814HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-4147HIGHInsufficient Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-62721HIGHWindows User-Mode Power Service (UMPS) Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2023-3227MEDIUMInsufficient Granularity of Access Control in fossbilling/fossbillingEPSS 0.4%CVE-2024-13256HIGHEmail Contact - Moderately critical - Access bypass - SA-CONTRIB-2024-020EPSS 0.4%CVE-2025-7001MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.4%CVE-2026-16560MEDIUM389-ds-base: 389-ds-base: heap-buffer-overflow in rdn_av_swap on quoted multivalued rdnEPSS 0.4%CVE-2023-50713MEDIUMSpeckle Server API Token Privilege EscalationEPSS 0.4%CVE-2026-37981MEDIUMKeycloak: org.keycloak.authorization: keycloak: information disclosure via broken access control in user lookup endpointEPSS 0.4%CVE-2024-6696MEDIUMHitachi Vantara Pentaho Business Analytics Server - Insufficient Granularity of Access ControlEPSS 0.4%CVE-2025-69196HIGHFastMCP OAuth Proxy token reuse across MCP serversEPSS 0.4%CVE-2026-6388CRITICALArgocd-image-updater: argocd image updater: cross-namespace privilege escalation via insufficient namespace validationEPSS 0.4%CVE-2026-38743MEDIUMApache Airflow: Dags endpoint might provide access to otherwise inaccessible entitiesEPSS 0.4%CVE-2026-40690MEDIUMApache Airflow: Assets graph view bypasses DAG level access control displaying unrelated topologies and all DAGs names to unauthorized usersEPSS 0.4%CVE-2026-41326HIGHKata Containers: CopyFile Policy Subversion via SymlinksEPSS 0.3%CVE-2026-9088LOWKeycloak: keycloak: information disclosure due to user profile permission bypassEPSS 0.3%CVE-2026-56155HIGHActive Directory Federation Services Elevation of Privilege VulnerabilityEPSS 0.3%KEVCVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.3%CVE-2025-1278MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2023-32259MEDIUMPotential Insufficient Access Control vulnerability has been identified in OpenText™ SMAX/AMX products.EPSS 0.3%