Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-4493MEDIUMImproper privilege assignment in PAM JIT privilege sets in Devolutions Server allows a PAM user to perform PAM JIT requests on unauthorizeEPSS 0.4%CVE-2025-46203MEDIUMAn issue in Unifiedtransform v2.0 allows a remote attacker to escalate privileges via the /students/edit/{id} endpoint.EPSS 0.4%CVE-2025-10820MEDIUMfuyang_lipengjun platform queryAll TopicController improper authorizationEPSS 0.4%CVE-2025-13807MEDIUMorionsec orion-ops API MachineKeyController.java MachineKeyController improper authorizationEPSS 0.4%CVE-2025-53428HIGHWordPress Simple User Registration plugin <= 6.8 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-3764MEDIUMSourceCodester Client Database Management System superadmin_user_update.php improper authorizationEPSS 0.4%CVE-2026-3734MEDIUMSourceCodester Client Database Management System Endpoint fetch_manager_details.php improper authorizationEPSS 0.4%CVE-2025-64761HIGHOpenBao Privileged Operator Identity Group Root EscalationEPSS 0.4%CVE-2026-7686MEDIUMeyeo Adblock Plus Legacy Premium Activation premium.preload.js postMessage access controlEPSS 0.4%CVE-2026-12294CRITICALSandbox escape in the DOM: Workers componentEPSS 0.4%CVE-2026-42368CRITICALGeoVision LPC2011/LPC2211 Web Interface privilege escalation vulnerabilityEPSS 0.4%CVE-2025-15106MEDIUMgetmaxun Authentication Endpoint auth.ts router.get improper authorizationEPSS 0.4%CVE-2024-13251HIGHRegistration role - Critical - Access bypass - SA-CONTRIB-2024-015EPSS 0.4%CVE-2026-5526MEDIUMTenda 4G03 Pro httpd access controlEPSS 0.4%CVE-2025-48164HIGHWordPress SureDash <= 1.0.3 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-48142HIGHWordPress Bookify <= 1.0.9 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-9936MEDIUMfuyang_lipengjun platform queryAll AdController improper authorizationEPSS 0.4%CVE-2025-10374MEDIUMShenzhen Sixun Business Management System OperatorStop improper authorizationEPSS 0.4%CVE-2025-11281LOWFrappe LMS Unpublished Course courses access controlEPSS 0.4%CVE-2026-39583CRITICALWordPress Datalogics Ecommerce Delivery plugin <= 2.6.62 - Privilege Escalation vulnerabilityEPSS 0.4%