Falhas do tipo CWE-266

1.166 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-14794MEDIUMCraft CMS Charts Endpoint ChartsController.php actionGetNewUsersData improper authorizationEPSS 0.4%CVE-2026-16224MEDIUMjxxghp MoviePilot Application API improper authorizationEPSS 0.4%CVE-2026-15375MEDIUMEleveo Call Recording Software LDAP User users_ldap.jsp improper authorizationEPSS 0.4%CVE-2025-31524HIGHWordPress WP User Profiles plugin <= 2.6.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-45490HIGH.NET SDK Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-72840HIGHOpenWrt LuCI luci-mod-system-mounts ACL Root RCE via Crontab WriteEPSS 0.4%CVE-2025-39459HIGHWordPress Real Estate 7 theme <= 3.5.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-39470HIGHWordPress WooCommerce Cart Abandonment Recovery plugin < 2.1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-86830HIGHIncorrect privilege assignment in Temporary Elevated Access Management (TEAM) for AWS IAM Identity CenterEPSS 0.4%CVE-2026-86804MEDIUMseakee CPA-Manager-Plus HTTP handler.go CPAResource improper authorizationEPSS 0.4%CVE-2026-7505MEDIUMnextlevelbuilder GoClaw/GoClaw Lite RPC improper authorizationEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2025-62007HIGHWordPress Voice Feedback plugin <= 1.0.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-15126LOWJeecgBoot getPositionUserList improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2025-13250MEDIUMWeiYe-Jing datax-web Job triggerJob access controlEPSS 0.4%CVE-2025-11554MEDIUMPortabilis i-Educar User Type AccessLevelController.php insecure inherited permissionsEPSS 0.4%CVE-2025-11048MEDIUMPortabilis i-Educar consulta-dispensas improper authorizationEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%