Falhas do tipo CWE-266

1.170 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-5999MEDIUMJeecgBoot SysAnnouncementController improper authorizationEPSS 0.2%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.2%CVE-2026-10217MEDIUMnextlevelbuilder GoClaw RoleAdmin Gateway tts_config.go handleSave privileges managementEPSS 0.2%CVE-2026-19005MEDIUMnanocoai NanoClaw Child-Agent Creation create-agent.ts handleCreateAgent privileges managementEPSS 0.2%CVE-2026-9581MEDIUMJeecgBoot add access controlEPSS 0.2%CVE-2026-90851MEDIUMPHPGurukul Hostel Management System checklogin.php access controlEPSS 0.2%CVE-2026-86512MEDIUMjava-json-tools json-patch Copy Move Operations CopyOperation.java MoveOperation.apply access controlEPSS 0.2%CVE-2026-11619MEDIUMDolibarr ERP CRM Legacy Filemanager config.inc.php improper authorizationEPSS 0.2%CVE-2026-7602MEDIUMJeecgBoot FillRuleUtil edit improper authorizationEPSS 0.2%CVE-2026-18976MEDIUMNousResearch hermes-agent disabled_toolsets agent_init.py get_tool_definitions privileges assignmentEPSS 0.2%CVE-2026-19007MEDIUMmf-yang openclaw-cn reply-elevated.ts isApprovedElevatedSender privileges managementEPSS 0.2%CVE-2024-45331MEDIUMA incorrect privilege assignment vulnerability in Fortinet FortiAnalyzer 7.4.0 through 7.4.3, FortiAnalyzer 7.2.0 through 7.2.5, FortiAnalyzEPSS 0.2%CVE-2026-12212MEDIUMhcengineering Huly Platform RPC operations.ts getMailboxSecret access controlEPSS 0.2%CVE-2026-15140HIGHA privilege-escalation issue in the Portworx Operator when deployed on Red Hat OpenShift (OCP). Only under specific conditions during the inEPSS 0.2%CVE-2026-90487MEDIUMXuxueli xxl-job JobGroupController.java privileges managementEPSS 0.2%CVE-2026-2851MEDIUMyeqifu warehouse Inport Endpoint InportController.java deleteInport access controlEPSS 0.2%CVE-2026-82486LOWSiteServer SSCMS Agent Installation Workflow access controlEPSS 0.2%CVE-2026-82553MEDIUMsambitraj Student Management System Student Dashboard student_dashboard.php mysqli_query improper authorizationEPSS 0.2%CVE-2026-10152MEDIUMTaleLin lin-cms-spring-boot book Endpoint BookController.java access controlEPSS 0.2%CVE-2026-6609MEDIUMliangliangyy DjangoBlog views.py form_valid improper authorizationEPSS 0.2%