Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2022-2637MEDIUMPrivilege Escalation Vulnerability in Hitachi Storage Plug-in for VMware vCenterEPSS 0.5%CVE-2026-90523MEDIUMjaychouchannel Tourism-Management-System User Register Endpoint UsersController.java privileges managementEPSS 0.5%CVE-2020-25720HIGHSamba: check attribute access rights for ldap adds of computersEPSS 0.5%CVE-2026-3762MEDIUMSourceCodester Client Database Management System Endpoint superadmin_delete_manager.php improper authorizationEPSS 0.5%CVE-2025-5424MEDIUMjuzaweb CMS Media Page media access controlEPSS 0.5%CVE-2024-45187HIGHMage AI allows deleted users to use the terminal server with admin access, leading to remote code executionEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2025-2089MEDIUMStarSea99 starsea-mall com.siro.mall.controller.mall.UserController updateInfo updateUserInfo access controlEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2026-14719MEDIUMSourceCodester Onlne Examination & Learning Management System Registration Endpoint register.php privileges managementEPSS 0.5%CVE-2024-56513HIGHKarmada PULL Mode Cluster Privilege EscalationEPSS 0.5%CVE-2025-31918CRITICALWordPress Simple Business Directory Pro plugin < 15.6.9 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-39489CRITICALWordPress CouponXL theme <= 4.5.0 - Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-3944MEDIUMjerryhanjj ERP Commodity Management inventory.php uploadImages unrestricted uploadEPSS 0.5%CVE-2025-4036MEDIUM201206030 Novel Chapter AuthorController.java updateBookChapter access controlEPSS 0.5%CVE-2022-3735MEDIUMseccome Ehoney signup access controlEPSS 0.5%CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-37927CRITICALWordPress Jobmonster theme <= 4.7.5 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-35700CRITICALWordPress UserPro plugin <= 5.1.8 - Unauthenticated Account Takeover vulnerabilityEPSS 0.5%CVE-2026-2668MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform User add access controlEPSS 0.5%