Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2020-6652HIGHIncorrect privilege assignment allowing non-admin users to upload config filesEPSS 0.4%CVE-2026-90507MEDIUMvvbbnn00 WARP-Clash-API Subscription subscription.py get_surge_subscription access controlEPSS 0.4%CVE-2026-7468MEDIUM1024-lab smart-admin Demo Site index.html access controlEPSS 0.4%CVE-2025-39405HIGHWordPress WPAMS plugin <= 44.0 (17-08-2023) - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-47631HIGHWordPress Hospital Management System plugin <= 47.0(20-11-2023) - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1193MEDIUMMineAdmin View view improper authorizationEPSS 0.4%CVE-2026-19376MEDIUMUasoft Badaso File API api.php class permissionEPSS 0.4%CVE-2026-9795HIGHKeycloak: keycloak: privilege escalation via improper scope mapping enforcementEPSS 0.4%CVE-2022-20855HIGHCisco IOS XE Software for Embedded Wireless Controllers on Catalyst Access Points Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-10073MEDIUMPortabilis i-Educar turma improper authorizationEPSS 0.4%CVE-2025-10676MEDIUMfuyang_lipengjun platform queryAll BrandController improper authorizationEPSS 0.4%CVE-2025-10674MEDIUMfuyang_lipengjun platform queryAll AttributeCategoryController improper authorizationEPSS 0.4%CVE-2025-25023MEDIUMIBM Security Guardium information disclosureEPSS 0.4%CVE-2025-11440MEDIUMJhumanJ OpnForm edit access controlEPSS 0.4%CVE-2025-10821MEDIUMfuyang_lipengjun platform queryAll TopicCategoryController improper authorizationEPSS 0.4%CVE-2025-10675MEDIUMfuyang_lipengjun platform queryAll AttributeController improper authorizationEPSS 0.4%CVE-2025-10822MEDIUMfuyang_lipengjun platform queryAll SysSmsLogController improper authorizationEPSS 0.4%CVE-2025-67279MEDIUMAn issue in TIM Solution GmbH TIM BPM Suite & TIM FLOW before v.9.1.2 allows a remote attacker to escalate privileges via the application stEPSS 0.4%CVE-2026-4990MEDIUMchatwoot Signup Endpoint login improper authorizationEPSS 0.4%CVE-2017-12711An Incorrect Privilege Assignment issue was discovered in Advantech WebAccess versions prior to V8.2_20170817. A built-in user account has bEPSS 0.4%