Falhas do tipo CWE-1220

115 resultados

Controle de acesso com granularidade insuficiente

Ocorre quando um sistema concede permissões em nível muito amplo, sem distinção entre diferentes tipos de operações, recursos ou usuários. Por exemplo, dar acesso total a um módulo quando o usuário precisava apenas ler dados, ou permitir qualquer ação em uma API sem segregar por funcionalidade. Isso amplifica o dano de uma credencial comprometida ou de um usuário mal-intencionado.

Exemplo

Um sistema de gestão de documentos que permite 'administrador' ou 'usuário', quando na verdade deveria ter papéis como 'leitor', 'editor', 'aprovador' e 'gerenciador de usuários'. Se um atacante compromete uma conta de 'usuário', pode fazer tudo que qualquer outro 'usuário' faz — inclusive deletar documentos críticos que só deveria poder ler.

Como mitigar

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC) com permissões específicas e mínimas: defina exatamente quem pode ler, editar, deletar ou transferir cada tipo de recurso. Revise regularmente essas permissões e remova acessos desnecessários durante offboarding ou mudanças de função.

CVE-2025-2408MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2025-27026MEDIUMImproper Access Control Granularity impacting Infinera G42EPSS 0.3%CVE-2026-14613MEDIUMKeycloak-services: keycloak-services: keycloak: fgap v2 role groups endpoint discloses hidden group metadata without group view permissionEPSS 0.3%CVE-2025-54461MEDIUMChatLuck contains an insufficient granularity of access control vulnerability in Invitation of Guest Users. If exploited, an uninvited guestEPSS 0.3%CVE-2026-78122HIGHdocker-socket-proxy through 0.5.0 Insufficient Access Control Granularity Exposes Container FilesystemsEPSS 0.3%CVE-2024-11931MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2026-86338MEDIUMAsh field policies do not filter-nil forbidden calculations and aggregates, enabling an information-disclosure oracleEPSS 0.3%CVE-2026-14615MEDIUMKeycloak-services: keycloak: fgap v2 parent group children endpoint bypasses per-child view permission filterEPSS 0.3%CVE-2025-1110LOWInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2025-20111HIGHCisco Nexus 3000 and 9000 Series Switches Layer 2 Ethernet Denial of Service VulnerabilityEPSS 0.3%CVE-2025-5982LOWInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2026-48581HIGHSurface Broker SDMA Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-49170HIGHWindows StateRepository API Server file Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-55006HIGHMicrosoft Exchange Server Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50405HIGHWindows Filtering Platform Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-6356CRITICALCVE-2026-6356EPSS 0.3%CVE-2025-54518HIGHImproper isolation of shared resources within the CPU operation cache on Zen 2-based products could allow an attacker to corrupt instructionEPSS 0.3%CVE-2025-20305MEDIUMA vulnerability in the web-based management interface of Cisco ISE could allow an authenticated, remote attacker to obtain sensitive informaEPSS 0.3%CVE-2024-12619MEDIUMInsufficient Granularity of Access Control in GitLabEPSS 0.3%CVE-2026-69267MEDIUMWindows Connected User Experiences and Telemetry Information Disclosure VulnerabilityEPSS 0.3%