Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-4136MEDIUMWeitong Mall Sale Endpoint improper authorizationEPSS 0.3%CVE-2019-10143MEDIUMIt was discovered freeradius up to and including version 3.0.19 does not correctly configure logrotate, allowing a local attacker who alreadEPSS 0.3%CVE-2026-32519CRITICALWordPress Bit SMTP plugin <= 1.2.2 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-27395CRITICALWordPress Support Board plugin < 3.8.9 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-45830HIGHA lack of authorization validation in version 0.4.17 or later of the ChromaDB Python project allows any authenticated users to arbitrarily rEPSS 0.3%CVE-2026-32488HIGHWordPress User Registration plugin <= 4.4.9 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-38278HIGHA vulnerability has been identified in RUGGEDCOM RMC8388 V5.X (All versions < V5.9.0), RUGGEDCOM RMC8388NC V5.X (All versions < V5.9.0), RUGEPSS 0.3%CVE-2025-47561HIGHWordPress MapSVG plugin < 8.6.13 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-49083HIGHWordPress LatePoint plugin <= 5.5.1 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-19996MEDIUMWebkul Bagisto Backend Customer Behavior Data Endpoint customers privileges managementEPSS 0.3%CVE-2025-39366HIGHWordPress wProject theme < 5.8.0 - Subscriber+ Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2026-10059CRITICALCluster-curator-controller: cluster-curator-controller: namespace admin can escalate to cluster-wide curator authority via clustercurator serviceaccount tokenEPSS 0.3%CVE-2026-1141MEDIUMPHPGurukul News Portal Add Sub-Admin add-subadmins.php improper authorizationEPSS 0.3%CVE-2019-19350An insecure modification vulnerability in the /etc/passwd file was found in the openshift/ansible-service-broker as shipped in Red Hat OpensEPSS 0.3%CVE-2025-5389MEDIUMJeeWMS File generateController.do dogenerateOne2Many access controlEPSS 0.3%CVE-2025-48165HIGHWordPress DELUCKS SEO Plugin <= 2.6.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-5387MEDIUMJeeWMS File generateController.do dogenerate access controlEPSS 0.3%CVE-2026-0574MEDIUMyeqifu warehouse Request UserController.java saveUserRole improper authorizationEPSS 0.3%CVE-2024-47653HIGHMissing Authorization VulnerabilityEPSS 0.3%