Falhas do tipo CWE-266

1.155 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-7552MEDIUMDromara Northstar Path AuthorizationInterceptor.java preHandle access controlEPSS 0.3%CVE-2026-9580MEDIUMJeecgBoot selectDepart LoginController.selectDepart access controlEPSS 0.3%CVE-2026-2549MEDIUMzhanghuanhao LibrarySystem 图书馆管理系统 BookController.java access controlEPSS 0.3%CVE-2025-9151MEDIUMLiuYuYang01 ThriveX-Blog web updateJsonValueByName improper authorizationEPSS 0.3%CVE-2025-14889MEDIUMCampcodes Advanced Voting Management System Password voters_edit.php improper authorizationEPSS 0.3%CVE-2026-1712MEDIUMIncorrect privilege assignment vulnerability in HYPR Server allows Privilege Escalation.This issue affects HYPR Server: from 10.5.1 before 1EPSS 0.3%CVE-2026-39546HIGHWordPress MultiLoca plugin <= 4.2.15 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-31420HIGHWordPress wpForo Forum plugin <= 2.4.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-9562MEDIUMsambitraj STUDENT-MANAGEMENT-SYSTEM Dashboard access controlEPSS 0.3%CVE-2026-90856MEDIUMSourceCodester College Notes Gallery Management System Registration Flow signup.php privileges managementEPSS 0.3%CVE-2026-2105MEDIUMyeqifu warehouse Department Management DeptController.java deleteDept improper authorizationEPSS 0.3%CVE-2026-5124MEDIUMosrg GoBGP BGP Header bgp.go BGPHeader.DecodeFromBytes access controlEPSS 0.3%CVE-2022-1746HIGH2.2.8 INCORRECT PRIVILEGE ASSIGNMENT CWE-266EPSS 0.3%CVE-2025-10084MEDIUMelunez eladmin SysLogController 1 queryErrorLogDetail improper authorizationEPSS 0.3%CVE-2026-1896MEDIUMWeKan Migration Operation comprehensiveBoardMigration.js ComprehensiveBoardMigration MigrationBleed access controlEPSS 0.3%CVE-2026-1895MEDIUMWeKan Attachment Storage lists.js applyWipLimit ListWIPBleed access controlEPSS 0.3%CVE-2026-2896MEDIUMfunadmin Configuration Ajax.php setConfig improper authorizationEPSS 0.3%CVE-2026-25414HIGHWordPress WPBookit Pro plugin <= 1.6.18 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-17626HIGHLangflow is affected by security vulnerabilities in Model Context Protocol featuresEPSS 0.3%CVE-2026-18720MEDIUMkalcaddle kodbox msgWarning Plugin action improper authorizationEPSS 0.3%