Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-4629MEDIUMKeycloak: keycloak: privilege escalation through hardcoded role mapper injectionEPSS 0.5%CVE-2024-40681HIGHIBM MQ security bypassEPSS 0.5%CVE-2026-57813CRITICALWordPress MailOptin plugin <= 1.2.77.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56033CRITICALWordPress Dokan Pro plugin <= 5.0.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-59540CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.6 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-6750HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.5%CVE-2026-61951CRITICALWordPress TrueBooker plugin <= 1.2.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56030CRITICALWordPress Paytium plugin <= 5.0.2 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-50504HIGHWordPress Bulk Change Role plugin <= 1.1 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-48082HIGHWordPress Progress Planner plugin <= 1.8.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-68869CRITICALWordPress LazyTasks plugin <= 1.2.37 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2022-3771MEDIUMeasyii CMS File Upload Management Upload.php file unrestricted uploadEPSS 0.5%CVE-2024-13200MEDIUMwander-chu SpringBoot-Blog HTTP POST Request BaseInterceptor.java preHandle access controlEPSS 0.5%CVE-2025-13808MEDIUMorionsec orion-ops User Profile UserController.java update improper authorizationEPSS 0.5%CVE-2024-20466MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-94036HIGHD-Link DIR-X1860/DIR-X1860Z routerd ubus access controlEPSS 0.5%CVE-2025-6532MEDIUMNOYAFA/Xiami LF9 Pro RTSP Live Video Stream Endpoint access controlEPSS 0.5%CVE-2025-67966HIGHWordPress Lawyer Directory plugin <= 1.3.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-13568MEDIUMSourceCodester Inventory Management System User Registration Endpoint users_handler.php access controlEPSS 0.5%CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%