Falhas do tipo CWE-266

1.170 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-9410MEDIUMSushmi-pal Invoice-System Profile Workflow profile improper authorizationEPSS 0.2%CVE-2026-22268MEDIUMDell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulnerability. A low privileged attaEPSS 0.2%CVE-2025-5791HIGHUsers: `root` appended to group listingsEPSS 0.2%CVE-2025-42936MEDIUMMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.2%CVE-2024-47904HIGHA vulnerability has been identified in InterMesh 7177 Hybrid 2.0 Subscriber (All versions < V8.2.12), InterMesh 7707 Fire Subscriber (All veEPSS 0.2%CVE-2026-2209MEDIUMWeKan Custom Translation translationBody.js setCreateTranslation improper authorizationEPSS 0.2%CVE-2026-81792MEDIUMWordPress Product Catalog Enquiry for WooCommerce by MultiVendorX plugin <= 6.1.4 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-4548MEDIUMmickasmt next-saas-stripe-starter update-user-role.ts updateUserrole improper authorizationEPSS 0.2%CVE-2024-20320HIGHA vulnerability in the SSH client feature of Cisco IOS XR Software for Cisco 8000 Series Routers and Cisco Network Convergence System (NCS) EPSS 0.2%CVE-2024-36534HIGHInsecure permissions in hwameistor v0.14.3 allows attackers to access sensitive data and escalate privileges by obtaining the service accounEPSS 0.2%CVE-2025-26517MEDIUMCVE-2025-26517 Privilege Escalation Vulnerability in StorageGRID (formerly StorageGRID Webscale)EPSS 0.2%CVE-2026-82594LOWLogNet grpc-spring-boot-starter Annotation Processing improper authorizationEPSS 0.2%CVE-2026-8233LOWDotouch XproUPF access controlEPSS 0.2%CVE-2024-13248MEDIUMPrivate content - Moderately critical - Access bypass - SA-CONTRIB-2024-012EPSS 0.2%CVE-2025-4228MEDIUMCortex XDR Broker VM: Privilege Escalation (PE) VulnerabilityEPSS 0.2%CVE-2026-11861CRITICALFreeipa: idm: ipa: freeipa: obtaining tgs with impersonating cname through trust relationshipsEPSS 0.2%CVE-2026-58435MEDIUMGitea LFS Deploy-Key Privilege EscalationEPSS 0.2%CVE-2023-40109HIGHIn createFromParcel of UsbConfiguration.java, there is a possible background activity launch (BAL) due to a permissions bypass. This could lEPSS 0.2%CVE-2026-19841LOWTRENDNET TEW-813DRU vsftpd vsftpd.conf default permissionEPSS 0.2%CVE-2025-11641LOWTomofun Furbo 360/Furbo Mini Trial Restriction access controlEPSS 0.2%