Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2025-23391CRITICALRancher: Restricted Administrator can change Administrator's passwordsEPSS 0.5%CVE-2025-2686MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 Backend admin doFilter access controlEPSS 0.5%CVE-2024-32507HIGHWordPress Login with phone number plugin <= 1.7.16 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49580HIGHXWiki allows privilege escalation through link refactoringEPSS 0.5%CVE-2026-3265MEDIUMgo2ismail Free-CRM Security API improper authorizationEPSS 0.5%CVE-2026-9397CRITICALBesen BS20 EV Charging Station OTA Update Installation improper authorizationEPSS 0.5%CVE-2023-38298HIGHVarious software builds for the following TCL devices (30Z, A3X, 20XE, 10L) leak the device IMEI to a system property that can be accessed bEPSS 0.5%CVE-2024-50506HIGHWordPress Marketing Automation by AZEXO plugin <= 1.27.80 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-90566MEDIUMRizwan17 inventory-management-system Registration register.php createUserAccount improper authorizationEPSS 0.5%CVE-2025-60220CRITICALWordPress CouponXxL theme <= 3.0.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49422CRITICALWordPress Support Ticket Plugin <= 1.9 - Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-4232MEDIUMSourceCodester Event Registration System unrestricted uploadEPSS 0.5%CVE-2023-3775MEDIUMVault Enterprise's Sentinel RGP Policies Allowed For Cross-Namespace Denial of ServiceEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2026-32566CRITICALWordPress ACPT (Pro) - Custom Post Types Plugin for WordPress plugin <= 2.0.63 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-69179CRITICALWordPress Support Ticket Management System plugin <= 1.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-4819LOWy_project RuoYi Offline Logout batchForceLogout improper authorizationEPSS 0.4%CVE-2022-4281MEDIUMFacepay camera.php authorizationEPSS 0.4%CVE-2025-0849MEDIUMCampCodes School Management Software Staff edit-staff improper authorizationEPSS 0.4%