Falhas do tipo CWE-266

1.170 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2024-9476MEDIUMPrivilege escalation vulnerability for Organizations in GrafanaEPSS 0.2%CVE-2026-11441MEDIUMtheonedev Pull Request issues canAccessIssue improper authorizationEPSS 0.2%CVE-2025-43260MEDIUMThis issue was addressed with improved data protection. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7. An app may be able tEPSS 0.2%CVE-2026-10693MEDIUMSourceCodester Online Boat Reservation System Administrative Endpoint improper authorizationEPSS 0.2%CVE-2026-11439MEDIUMtheonedev Parent Project projects improper authorizationEPSS 0.2%CVE-2026-18993MEDIUMNousResearch hermes-agent Memory Toolset model_tools.py access controlEPSS 0.2%CVE-2026-11440MEDIUMtheonedev REST API default-branch improper authorizationEPSS 0.2%CVE-2026-11438MEDIUMtheonedev projects improper authorizationEPSS 0.2%CVE-2026-11336MEDIUMtittuvarghese CollegeManagementSystem Admin admin_page.php improper authorizationEPSS 0.2%CVE-2026-49063HIGHWordPress Listdom plugin <= 5.5.0 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2025-48695MEDIUMAn issue was discovered in CyberDAVA before 1.1.20. A privilege escalation vulnerability allows a low-privileged user to escalate their privEPSS 0.2%CVE-2026-84756HIGHWordPress WCFM Membership plugin <= 2.11.11 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2025-5417MEDIUMRhdh: red hat developer hub user permissionsEPSS 0.2%CVE-2026-2850MEDIUMyeqifu warehouse Customer Endpoint CustomerController.java deleteCustomer access controlEPSS 0.2%CVE-2026-19007MEDIUMmf-yang openclaw-cn reply-elevated.ts isApprovedElevatedSender privileges managementEPSS 0.2%CVE-2026-90518MEDIUMPHPGurukul Bank Locker Management System sidebar.php access controlEPSS 0.2%CVE-2026-18976MEDIUMNousResearch hermes-agent disabled_toolsets agent_init.py get_tool_definitions privileges assignmentEPSS 0.2%CVE-2026-19005MEDIUMnanocoai NanoClaw Child-Agent Creation create-agent.ts handleCreateAgent privileges managementEPSS 0.2%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.2%CVE-2026-5999MEDIUMJeecgBoot SysAnnouncementController improper authorizationEPSS 0.2%