Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-14749MEDIUMNingyuanda TC155 ONVIF PTZ Control device_service access controlEPSS 0.8%CVE-2025-32491CRITICALWordPress Rankology SEO – On-site SEO plugin <= 2.2.4 - Privilege Escalation VulnerabilityEPSS 0.8%CVE-2018-25148HIGHMicrohard Systems IPn4G 1.1.0 Remote Code Execution via Admin InterfaceEPSS 0.8%CVE-2024-13421CRITICALReal Estate 7 WordPress <= 3.5.1 - Unauthenticated Privilege Escalation to AdministratorEPSS 0.8%CVE-2025-2550MEDIUMD-Link DIR-618/DIR-605L DDNS Service formSetDDNS access controlEPSS 0.8%CVE-2025-2547MEDIUMD-Link DIR-618/DIR-605L formAdvNetwork access controlEPSS 0.8%CVE-2025-2552MEDIUMD-Link DIR-618/DIR-605L formTcpipSetup access controlEPSS 0.8%CVE-2025-2551MEDIUMD-Link DIR-618/DIR-605L formSetPortTr access controlEPSS 0.8%CVE-2026-4193MEDIUMD-Link DIR-823G goahead UpdateClientInfo access controlEPSS 0.8%CVE-2024-56040CRITICALWordPress VibeBP plugin <= 1.9.9.4.1 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.8%CVE-2023-1174CRITICAL[minikube] Network Port exposure in minikube running on macOS using Docker driverEPSS 0.8%CVE-2025-7076MEDIUMBlackVue Dashcam 590X Configuration upload.cgi access controlEPSS 0.8%CVE-2025-3790MEDIUMbaseweb JSite Apache Druid Monitoring Console index.html access controlEPSS 0.8%CVE-2025-2218MEDIUMLoveCards LoveCardsV2 Setting other access controlEPSS 0.7%CVE-2025-2345CRITICALIROAD Dash Cam X5/Dash Cam X6 improper authorizationEPSS 0.7%CVE-2024-13104MEDIUMD-Link DIR-816 A2 WiFi Settings form2AdvanceSetup.cgi access controlEPSS 0.7%CVE-2025-5511MEDIUMquequnlong shiyi-blog photos improper authorizationEPSS 0.7%CVE-2024-46540MEDIUMA remote code execution (RCE) vulnerability in the component /admin/store.php of Emlog Pro before v2.3.15 allows attackers to use remote filEPSS 0.7%CVE-2022-4280MEDIUMDot Tech Smart Campus System findUser information disclosureEPSS 0.7%CVE-2022-4613MEDIUMClick Studios Passwordstate Browser Extension Provisioning improper authorizationEPSS 0.7%