Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-23407MEDIUMIncorrect privilege assignment vulnerability in the WEB UI (the setting page) exists in Wi-Fi AP UNIT 'AC-WPS-11ac series'. If exploited, a EPSS 0.4%CVE-2026-93504MEDIUMSveltyCMS User Attribute Update Endpoint +server.ts access controlEPSS 0.4%CVE-2026-22315HIGHIncorrect Privilege Assignment vulnerability in Mesalvo Meona Client Launcher Component, Mesalvo Meona Server Component enables the export  EPSS 0.3%CVE-2026-15474MEDIUMEleveo Call Recording Software audio.jsp improper authorizationEPSS 0.3%CVE-2026-15472MEDIUMEleveo Call Recording Software composeEmailAction.do improper authorizationEPSS 0.3%CVE-2026-15471MEDIUMEleveo Call Recording Software pci_dss_status.jsp improper authorizationEPSS 0.3%CVE-2026-15377MEDIUMEleveo Call Recording Software sendlogfile improper authorizationEPSS 0.3%CVE-2026-15470MEDIUMEleveo Call Recording Software group.jsp improper authorizationEPSS 0.3%CVE-2026-4617MEDIUMSourceCodester Patients Waiting Area Queue Management System Patient Check-In api_patient_checkin.php ValidateToken improper authorizationEPSS 0.3%CVE-2024-31771HIGHInsecure Permission vulnerability in TotalAV v.6.0.740 allows a local attacker to escalate privileges via a crafted fileEPSS 0.3%CVE-2026-15499MEDIUMAstrBotDevs AstrBot Scheduled Task cron_tools.py FutureTaskTool.call improper authorizationEPSS 0.3%CVE-2025-29036MEDIUMAn issue in hackathon-starter v.8.1.0 allows a remote attacker to escalate privileges via the user.js component.EPSS 0.3%CVE-2026-15374MEDIUMEleveo Call Recording Software Group roleAddAction.do improper authorizationEPSS 0.3%CVE-2026-15510MEDIUMLeantime API saveSetting improper authorizationEPSS 0.3%CVE-2026-15376MEDIUMEleveo Call Recording Software statisticReportAction.do improper authorizationEPSS 0.3%CVE-2026-64639CRITICALIncorrect database cloning process in Plesk from 18.0.52 before 18.0.79.6 and 18.0.80.2 allows a low-privileged user (customer, reseller) toEPSS 0.3%CVE-2026-15473MEDIUMEleveo Call Recording Software Recorded Calls restoreCallAction.do improper authorizationEPSS 0.3%CVE-2026-15509MEDIUMLeantime JSON-RPC Endpoint addUser improper authorizationEPSS 0.3%CVE-2025-7576MEDIUMTeledyne FLIR FB-Series O/FLIR FH-Series ID Production Tools production.html access controlEPSS 0.3%CVE-2026-15373MEDIUMEleveo Call Recording Software userAddAction.do improper authorizationEPSS 0.3%