Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-35062HIGHiControl SOAP vulnerabilityEPSS 0.2%CVE-2026-2206MEDIUMWeKan Administrative Repair fixDuplicateLists.js FixDuplicateBleed access controlEPSS 0.2%CVE-2026-85513MEDIUMStackStorm st2 NoOp RBAC backend actionexecutions.py privileges managementEPSS 0.2%CVE-2025-50691MEDIUMMCSManager 10.5.3 daemon process runs as a root account by default, and its sensitive data (including tokens and terminal content) is storedEPSS 0.2%CVE-2021-1572HIGHConfD CLI Secure Shell Server Privilege Escalation VulnerabilityEPSS 0.2%CVE-2026-26053MEDIUMAn Incorrect Privilege Assignment (CWE-266) vulnerability in the Command Centre Server allows an authenticated operator with limited privileEPSS 0.2%CVE-2023-49647HIGHZoom Desktop Client for Windows - Improper Access ControlEPSS 0.2%CVE-2026-18996MEDIUMcosmicstack-labs mercury-agent run_command permissions.ts PermissionManager.checkShellCommand privileges assignmentEPSS 0.2%CVE-2025-2397MEDIUMChina Mobile P22g-CIac Telnet Service improper authorizationEPSS 0.2%CVE-2024-14045MEDIUMOpenBoxes Product Supplier Edit Controller RoleInterceptor.groovy improper authorizationEPSS 0.2%CVE-2024-37293HIGHaws-deployment-framework's potential risk can lead to privilege escalationEPSS 0.2%CVE-2019-19355HIGHAn insecure modification vulnerability in the /etc/passwd file was found in the openshift/ocp-release-operator-sdk. An attacker with access EPSS 0.2%CVE-2025-2557MEDIUMAudi UTR Dashcam Command API access controlEPSS 0.2%CVE-2021-40124MEDIUMCisco AnyConnect Secure Mobility Client for Windows with Network Access Manager Module Privilege Escalation VulnerabilityEPSS 0.2%CVE-2024-25633MEDIUMIn eLabFTW, if administrators can create users, users can tooEPSS 0.2%CVE-2026-19986MEDIUMAdblock for Youtube Extension Event Listener contentscript.js updateDynamicRules improper authorizationEPSS 0.2%CVE-2025-48348MEDIUMWordPress Site Offline plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27541HIGHWordPress Wholesale Suite plugin <= 2.2.6 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2025-12304MEDIUMdulaiduwang003 TIME-SEA-PLUS Order Status PayController.java alipayIsSucceed improper authorizationEPSS 0.2%CVE-2025-13114MEDIUMmacrozheng mall-swarm attr updateAttr improper authorizationEPSS 0.2%