Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-11646MEDIUMTomofun Furbo 360/Furbo Mini GATT Service access controlEPSS 0.6%CVE-2025-4269MEDIUMTOTOLINK A720R Log cstecgi.cgi access controlEPSS 0.6%CVE-2025-6527LOW70mai M300 Web Server access controlEPSS 0.6%CVE-2026-5136HIGHForeman: foreman: privilege escalation to administrator-level access via usergroup role assignment manipulationEPSS 0.6%CVE-2023-5913HIGHA potential Privilege Escalation vulnerability in opentext Fortify ScanCentral DAST API.EPSS 0.6%CVE-2025-48129CRITICALWordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light plugin <= 2.4.37 - Privilege Escalation VulnerabilityEPSS 0.6%CVE-2025-23528HIGHWordPress DD Roles plugin <= 4.1 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2026-2669MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform User delete access controlEPSS 0.6%CVE-2024-32555CRITICALWordPress Easy Real Estate plugin <= 2.2.6 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-31560HIGHWordPress Salon booking system plugin < 10.15 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-15597MEDIUMDataease SQLBot API Endpoint assistant.py access controlEPSS 0.5%CVE-2024-13189MEDIUMZeroWdd myblog MyBlogMvcConfig.java permissionEPSS 0.5%CVE-2024-11306MEDIUMAltenergy Power Control Software database improper authorizationEPSS 0.5%CVE-2024-31760MEDIUMAn issue in sanluan flipped-aurora gin-vue-admin 2.4.x allows an attacker to escalate privileges via the Session Expiration component.EPSS 0.5%CVE-2025-0484MEDIUMFanli2012 native-php-cms Backend sysconfig_doedit.php improper authorizationEPSS 0.5%CVE-2025-4066MEDIUMScriptAndTools Online-Travling-System addpackage.php access controlEPSS 0.5%CVE-2024-10766MEDIUMCodezips Free Exam Hall Seating Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2022-3436MEDIUMSourceCodester Web-Based Student Clearance System Photo edit-photo.php unrestricted uploadEPSS 0.5%CVE-2026-15319MEDIUMSipeed PicoClaw Launcher access_control.go IPAllowlist access controlEPSS 0.5%CVE-2025-5163MEDIUMyangshare 技术杨工 warehouseManager 仓库管理系统 access controlEPSS 0.5%