Falhas do tipo CWE-266

1.164 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-78271HIGHWordPress FluentCRM Pro plugin <= 3.1.12 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-2983MEDIUMSourceCodester Student Result Management System Bulk Import import_users.php access controlEPSS 0.4%CVE-2025-5423MEDIUMjuzaweb CMS General Setting Page general access controlEPSS 0.4%CVE-2025-5429MEDIUMjuzaweb CMS Plugins Page install access controlEPSS 0.4%CVE-2025-5421MEDIUMjuzaweb CMS Plugin Editor Page editor access controlEPSS 0.4%CVE-2025-5427MEDIUMjuzaweb CMS Permalinks Page permalinks access controlEPSS 0.4%CVE-2025-5426MEDIUMjuzaweb CMS Menu Page menus access controlEPSS 0.4%CVE-2025-9760MEDIUMPortabilis i-Educar Matricula API matricula improper authorizationEPSS 0.4%CVE-2025-5428MEDIUMjuzaweb CMS Error Logs Page log-viewer access controlEPSS 0.4%CVE-2026-12799MEDIUMBerriAI litellm Incomplete Fix CVE-2025-0628 internal_user_endpoints.py ui_view_users improper authorizationEPSS 0.4%CVE-2026-15467HIGHTrustyai-service-operator: trustyai-service-operator: lmevaljob sidecar containers bypass protected environment variable filtering, allowing trust_remote_code policy overrideEPSS 0.4%CVE-2025-2637MEDIUMJIZHICMS Account Profile Page userinfo.html improper authorizationEPSS 0.4%CVE-2026-13524MEDIUMCherryHQ cherry-studio MCP OAuth Local Callback Server callback.ts improper authorizationEPSS 0.4%CVE-2026-21824HIGHA privilege escalation vulnerability affects HCL CommerceEPSS 0.4%CVE-2024-31912HIGHIBM MQ privilege escalationEPSS 0.4%CVE-2026-22267HIGHDell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulnerability. A low privileged attaEPSS 0.4%CVE-2025-6099MEDIUMszluyu99 gin-vue-blog PATCH Request manager.go improper authorizationEPSS 0.4%CVE-2025-52836CRITICALWordPress The E-Commerce ERP <= 2.1.1.3 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-8795MEDIUMLitmusChaos Litmus login access controlEPSS 0.4%CVE-2024-49219HIGHWordPress RS-Members plugin <= 1.0.3 - Privilege Escalation vulnerabilityEPSS 0.4%