Falhas do tipo CWE-266

1.169 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-10218MEDIUMnextlevelbuilder GoClaw evolution_handlers.go auth improper authorizationEPSS 0.2%CVE-2026-2849MEDIUMyeqifu warehouse Cache Sync CacheController.java syncCache access controlEPSS 0.2%CVE-2026-2852MEDIUMyeqifu warehouse Sales Endpoint SalesController.java deleteSales access controlEPSS 0.2%CVE-2026-5141HIGHImproper Access Control in TUBITAK BILGEM's Pardus Software CenterEPSS 0.2%CVE-2026-19918MEDIUMSpaceX Starlink Router Gen 3 gRPC Management get_status access controlEPSS 0.2%CVE-2026-86228MEDIUMJeecgBoot AiragModelController.java exportXls access controlEPSS 0.2%CVE-2026-94048MEDIUMCodeAstro QR Code Attendance Management System UserController.php save privileges managementEPSS 0.2%CVE-2026-1964MEDIUMWeKan REST Endpoint boards.js BoardTitleRESTBleed access controlEPSS 0.2%CVE-2026-10282MEDIUMBottelet DaybydayCRM DocumentsController.php view improper authorizationEPSS 0.2%CVE-2026-17434MEDIUMnanocoai NanoClaw add_mcp_server request.ts handleAddMcpServer improper authorizationEPSS 0.2%CVE-2026-3268MEDIUMpsi-probe PSI Probe Session Attribute RemoveSessAttributeController.java access controlEPSS 0.2%CVE-2026-82835MEDIUMcaoqianming django-vue-admin file access controlEPSS 0.2%CVE-2026-32530HIGHWordPress Creator LMS plugin <= 1.1.18 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-7631MEDIUMcode-projects Online Hospital Management System Registration improper authorizationEPSS 0.2%CVE-2026-8743MEDIUMOpen5GS AMF/MME context.c ran_ue_find_by_amf_ue_ngap_id improper authorizationEPSS 0.2%CVE-2026-4013MEDIUMSourceCodester Web-based Pharmacy Product Management System add_admin.php improper authorizationEPSS 0.2%CVE-2026-40869HIGHDecidim amendments can be accepted or rejected by anyoneEPSS 0.2%CVE-2026-9604MEDIUMJeecgBoot AiragModelController access controlEPSS 0.2%CVE-2026-44997LOWOpenClaw < 2026.4.22 - Security Envelope Constraint Bypass in ACP Child SessionsEPSS 0.2%CVE-2026-10294MEDIUMPackageKit API pk-transaction.c g_file_test improper authorizationEPSS 0.2%