Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-3398MEDIUMlenve VBlog WebSecurityConfig.java configure access controlEPSS 0.5%CVE-2025-50007HIGHWordPress xSmart theme <= 1.2.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-3121MEDIUMKeycloak: org.keycloak/keycloak-services: keycloak: privilege escalation via manage-clients permissionEPSS 0.5%CVE-2025-26523HIGHInsufficient Authorization Vulnerability in RupeeWeb trading platformEPSS 0.5%CVE-2025-5422MEDIUMjuzaweb CMS Email Logs Page email access controlEPSS 0.5%CVE-2025-11853MEDIUMSismics Teedy API Endpoint file access controlEPSS 0.5%CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2025-13806MEDIUMnutzam NutzBoot Transaction API EthModule.java improper authorizationEPSS 0.5%CVE-2024-4870HIGHFrontend Registration – Contact Form 7 <= 5.1 - Authenticated (Editor+) Privilege EscalationEPSS 0.5%CVE-2024-9519HIGHUserPlus <= 2.0 - Authenticated (Editor+) Registration Form Update to Privilege EscalationEPSS 0.5%CVE-2025-2589MEDIUMcode-projects Human Resource Management System Account.go Index improper authorizationEPSS 0.5%CVE-2026-15594MEDIUMwaooAI waoowaoo Media hash.ts stablePublicIdFromStorageKey improper authorizationEPSS 0.5%CVE-2025-4065MEDIUMScriptAndTools Online-Travling-System addadvertisement.php access controlEPSS 0.5%CVE-2017-20199LOWButtercup buttercup-browser-extension Vault access controlEPSS 0.5%CVE-2025-2470CRITICALService Finder Bookings <= 5.1 - Unauthenticated Privilege Escalation via 'nsl_registration_store_extra_input'EPSS 0.5%CVE-2026-32916CRITICALOpenClaw 2026.3.7 < 2026.3.11 - Authorization Bypass in Plugin Subagent Routes via Synthetic Admin ScopesEPSS 0.5%CVE-2024-56220CRITICALWordPress SSL Wireless SMS Notification plugin <= 3.6.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-47422HIGHAdvanced Installer before 22.6 has an uncontrolled search path element local privilege escalation vulnerability. When running as SYSTEM in cEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%