Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-7292MEDIUMo2oa NodeAgent NodeAgent.java syncFile improper authorizationEPSS 0.3%CVE-2024-49348MEDIUMIBM Cloud Pak for Business Automation incorrect privilege assignmentEPSS 0.3%CVE-2026-93968MEDIUMaiyiyi121 SxDevOps UserSerializer serializers.py update privileges managementEPSS 0.3%CVE-2025-14052MEDIUMyoulaitech youlai-mall members getMemberById access controlEPSS 0.3%CVE-2026-76999MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics index.php add_grade improper authorizationEPSS 0.3%CVE-2020-1742An insecure modification vulnerability flaw was found in containers using nmstate/kubernetes-nmstate-handler. An attacker with access to theEPSS 0.3%CVE-2026-1892LOWWeKan REST API boards.js setBoardOrgs improper authorizationEPSS 0.3%CVE-2019-19352An insecure modification vulnerability in the /etc/passwd file was found in the operator-framework/presto as shipped in Red Hat Openshift 4.EPSS 0.3%CVE-2026-3738MEDIUMSourceCodester Pet Grooming Management Software Financial Report improper authorizationEPSS 0.3%CVE-2026-3737MEDIUMSourceCodester Pet Grooming Management Software User Creation add_user.php improper authorizationEPSS 0.3%CVE-2019-19351HIGHAn insecure modification vulnerability in the /etc/passwd file was found in the container openshift/jenkins. An attacker with access to the EPSS 0.3%CVE-2026-11466MEDIUMzilliztech deep-searcher collection_router.py CollectionRouter.invoke access controlEPSS 0.3%CVE-2026-6634MEDIUMusememos UpdateInstanceSetting App.tsx memos_access_token improper authorizationEPSS 0.3%CVE-2026-20028MEDIUMCisco Terminal Services Agent Firewall Rules Bypass VulnerabilityEPSS 0.3%CVE-2026-9376MEDIUMJPress UCenter Article Submission Endpoint doWriteSave improper authorizationEPSS 0.3%CVE-2026-19928MEDIUMOpenBoxes Role Interceptor RoleInterceptor.groovy needManager privileges managementEPSS 0.3%CVE-2026-1894MEDIUMWeKan REST API checklistItems.js Checklist REST Bleed improper authorizationEPSS 0.3%CVE-2020-10695An insecure modification flaw in the /etc/passwd file was found in the redhat-sso-7 container. An attacker with access to the container can EPSS 0.3%CVE-2026-85401MEDIUMDolibarr Legacy File Manager config.inc.php access controlEPSS 0.3%CVE-2026-68568MEDIUMWordPress MasterStudy LMS plugin <= 3.7.41 - Privilege Escalation vulnerabilityEPSS 0.2%