Falhas do tipo CWE-266

1.166 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-11050MEDIUMPortabilis i-Educar periodo-lancamento improper authorizationEPSS 0.4%CVE-2026-28161HIGHWordPress Service Finder Booking plugin <= 6.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-59563HIGHWordPress Sonaar theme <= 4.27.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%CVE-2025-10608MEDIUMPortabilis i-Educar enrollment-history access controlEPSS 0.4%CVE-2026-54805HIGHWordPress Falang multilanguage plugin <= 1.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-2693MEDIUMCoCoTeaNet CyreneAdmin System Info Endpoint getCount improper authorizationEPSS 0.4%CVE-2026-2141MEDIUMWuKongOpenSource WukongCRM URL PermissionServiceImpl.java improper authorizationEPSS 0.4%CVE-2025-14206MEDIUMSourceCodester Online Student Clearance System Fee Table delete-fee.php improper authorizationEPSS 0.4%CVE-2024-13211MEDIUMSingMR HouseRent AdminController.java access controlEPSS 0.4%CVE-2026-24373HIGHWordPress RegistrationMagic plugin <= 6.0.7.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-82815MEDIUMMegaEase EaseProbe Middleware server.go realIP access controlEPSS 0.4%CVE-2025-10976LOWJeecgBoot getDepartUserList improper authorizationEPSS 0.4%CVE-2025-13787MEDIUMZenTao File control.php delete privileges managementEPSS 0.4%CVE-2026-13544MEDIUMFeehi CMS API users access controlEPSS 0.4%CVE-2025-8756MEDIUMTDuckCloud tduck-platform manage preHandle improper authorizationEPSS 0.4%CVE-2025-54735HIGHWordPress CubeWP Framework Plugin <= 1.1.24 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-91930HIGHFlowise before 3.1.4 Cross-Tenant Organization Admin TakeoverEPSS 0.4%CVE-2025-6702MEDIUMlinlinjava litemall post improper authorizationEPSS 0.4%CVE-2026-18621HIGHData-sciences-pipeline: dsp: v1 argo template path accepts arbitrary workflow spec, bypassing all v2 security hardeningEPSS 0.4%