Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-25334HIGHWordPress Salon Booking System Pro plugin < 10.30.12 - Account Takeover vulnerabilityEPSS 0.3%CVE-2026-27543HIGHWordPress MStore API plugin <= 4.20.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-38296HIGHVarious software builds for the following TCL 30Z and TCL A3X devices leak the ICCID to a system property that can be accessed by any local EPSS 0.3%CVE-2025-11080MEDIUMzhuimengshaonian wisdom-education ExamInfoController.java selectStudentExamInfoList improper authorizationEPSS 0.3%CVE-2026-85514MEDIUMStackStorm st2 API Key auth.py privileges managementEPSS 0.3%CVE-2026-2860MEDIUMfeng_ha_ha/megagao ssm-erp/production_ssm EmployeeController.java improper authorizationEPSS 0.3%CVE-2026-19835MEDIUMWebkul Bagisto Customer Item Deletion Endpoint access controlEPSS 0.3%CVE-2024-58273HIGHNagios Log Server < 2024R1.0.2 LPE from Apache/Backend Shell User to RootEPSS 0.3%CVE-2025-6525MEDIUM70mai 1S Configuration Config.cgi improper authorizationEPSS 0.3%CVE-2026-11519MEDIUMSourceCodester Inventory System Account Creation users_handler.php improper authorizationEPSS 0.3%CVE-2026-9483MEDIUMSourceCodester Student Grades Management System grades.php improper authorizationEPSS 0.3%CVE-2026-66662CRITICALWordPress Frontend Admin by DynamiApps plugin <= 3.29.10 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-72826HIGHGrav before 1.0.13 Scope Bypass via createApiKeyEPSS 0.3%CVE-2025-15118MEDIUMmacrozheng mall Member Endpoint update improper authorizationEPSS 0.3%CVE-2020-1705HIGHA vulnerability was found in openshift/template-service-broker-operator in all 4.x.x versions prior to 4.3.0, where an insecure modificationEPSS 0.3%CVE-2026-71468MEDIUMAcm-search-v2-api-rhel9: search-v2-api: cross-user bearer-token reuse via global federation-config cacheEPSS 0.3%CVE-2026-10215MEDIUMDolibarr ERP CRM Leave Request REST API api_holidays.class.php checkUserAccessToObject improper authorizationEPSS 0.3%CVE-2026-27668HIGHA vulnerability has been identified in RUGGEDCOM CROSSBOW Secure Access Manager Primary (SAM-P) (All versions < V5.8). User Administrators aEPSS 0.3%CVE-2019-19346HIGHAn insecure modification vulnerability in the /etc/passwd file was found in the container openshift/mariadb-apb, affecting versions before tEPSS 0.3%CVE-2026-7292MEDIUMo2oa NodeAgent NodeAgent.java syncFile improper authorizationEPSS 0.3%