Falhas do tipo CWE-266

1.155 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-7109MEDIUMcode-projects Invoice System in Laravel API Endpoint item improper authorizationEPSS 0.3%CVE-2025-10084MEDIUMelunez eladmin SysLogController 1 queryErrorLogDetail improper authorizationEPSS 0.3%CVE-2026-25414HIGHWordPress WPBookit Pro plugin <= 1.6.18 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-1895MEDIUMWeKan Attachment Storage lists.js applyWipLimit ListWIPBleed access controlEPSS 0.3%CVE-2025-10209MEDIUMPapermerge DMS Authorization Token improper authorizationEPSS 0.3%CVE-2025-11272MEDIUMSeriaWei ZKEACMS POST Request UrlRedirectionController.cs Delete improper authorizationEPSS 0.3%CVE-2026-86275MEDIUMSourceCodester Syllabus-Aligned Learning Management & Examination System auth.php register privileges managementEPSS 0.3%CVE-2026-11620MEDIUMTOTOLINK EX200 vsftpd vsftpd.conf least privilege violationEPSS 0.3%CVE-2020-7334HIGHImproper privilege assignment vulnerability in the installer component of MACCEPSS 0.3%CVE-2025-13576MEDIUMcode-projects Blog Site admin.php improper authorizationEPSS 0.3%CVE-2025-55948HIGHThis vulnerability fundamentally arises from yzcheng90 X-SpringBoot 6.0's implementation of role-based access control (RBAC) through dual deEPSS 0.3%CVE-2026-84115MEDIUMCleo Harmony JWT Refresh Token connections privileges managementEPSS 0.3%CVE-2026-12529MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics Student Self-Registration Endpoint index.php access controlEPSS 0.3%CVE-2026-5642MEDIUMCyber-III Student-Management-System HTTP POST Request update.php improper authorizationEPSS 0.3%CVE-2026-1597MEDIUMBdtask SalesERP Administrative Endpoint improper authorizationEPSS 0.3%CVE-2025-3744HIGHNomad Vulnerable To Violation Of Mandatory Sentinel Policies in Nomad Job Submissions via Policy OverrideEPSS 0.3%CVE-2026-39587HIGHWordPress WP BASE Booking plugin <= 5.9.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-49780HIGHWordPress Dokan plugin <= 5.0.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2022-42825MEDIUMThis issue was addressed by removing additional entitlements. This issue is fixed in tvOS 16.1, macOS Ventura 13, watchOS 9.1, iOS 16.1 and EPSS 0.3%CVE-2026-2676MEDIUMGoogTech sms-ssm API LoginInterceptor.java preHandle improper authorizationEPSS 0.3%