Falhas do tipo CWE-266

1.162 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-5569MEDIUMTechnostrobe HI-LED-WR120-G2 Endpoint access controlEPSS 0.4%CVE-2026-22907CRITICALAn attacker may gain unauthorized access to the host filesystem, potentially allowing them to read and modify system data.EPSS 0.4%CVE-2023-3518HIGHJWT Auth in L7 Intentions Allow For Mismatched Service Identity and JWT Providers for AccessEPSS 0.4%CVE-2024-9779HIGHOpen-cluster-management-io/ocm: cluster-manager permissions may allow a worker node to obtain service account tokensEPSS 0.4%CVE-2024-54229CRITICALWordPress SV100 Companion plugin <= 2.0.02 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5425MEDIUMjuzaweb CMS Theme Editor Page default access controlEPSS 0.4%CVE-2025-3569MEDIUMJamesZBL/code-projects db-hospital-drug ShiroConfig.java improper authorizationEPSS 0.4%CVE-2022-3458MEDIUMSourceCodester Human Resource Management System Image File employeeview.php unrestricted uploadEPSS 0.4%CVE-2019-11893MEDIUMIncorrect privilege assignment in the app permission update API of the Bosch Smart Home Controller (SHC)EPSS 0.4%CVE-2022-3496MEDIUMSourceCodester Human Resource Management System Admin Panel employeeadd.php access controlEPSS 0.4%CVE-2024-21743HIGHWordPress Houzez Login Register plugin <= 3.2.5 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-32980CRITICALNETSCOUT nGeniusONE before 6.4.0 P11 b3245 has a Weak Sudo Configuration.EPSS 0.4%CVE-2024-22303HIGHWordPress Houzez theme <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56251HIGHCapgo - Privilege Escalation via Broken Row Level Security in org_usersEPSS 0.4%CVE-2026-56247HIGHCapgo - Privilege Escalation via Cross-Scope RBAC Role AssignmentEPSS 0.4%CVE-2024-51800CRITICALWordPress Homey theme <= 2.4.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-43333HIGHWordPress Admin and Site Enhancements (ASE) Pro Plugin <= 7.6.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-2563MEDIUMJingDong JD Cloud Box AX6600 jdcapp_rpc controlDevice get_status privileges managementEPSS 0.4%CVE-2024-6758MEDIUMImproper Privilege Management vulnerability in Sprecher Automation SPRECON-EEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%