Falhas do tipo CWE-266

1.170 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-2954MEDIUMmannaandpoem OpenManus File file_saver.py execute access controlEPSS 0.2%CVE-2025-65842MEDIUMThe Aquarius HelperTool (1.0.003) privileged XPC service on macOS contains multiple flaws that allow local privilege escalation. The serviceEPSS 0.2%CVE-2024-23976MEDIUMBIG-IP Appliance mode iAppsLX vulnerabilityEPSS 0.2%CVE-2024-55542MEDIUMLocal privilege escalation due to excessive permissions assigned to Tray Monitor service. The following products are affected: Acronis CyberEPSS 0.2%CVE-2024-49561HIGHDell SmartFabric OS10 Software, version(s) 10.5.4.x, 10.5.5.x, 10.5.6.x, 10.6.0.x, contain(s) an Incorrect Privilege Assignment vulnerabilitEPSS 0.2%CVE-2025-0504MEDIUMBlack Duck SCA Project Privilege EscalationEPSS 0.2%CVE-2025-8758HIGHTRENDnet TEW-822DRE vsftpd least privilege violationEPSS 0.2%CVE-2026-19193HIGHJiangmin Antivirus Minifilter Port kvcore.sys MessageNotifyCallback access controlEPSS 0.2%CVE-2026-19381HIGHKingston FURY CTRL RGB Control Software Driver NTIOLib_KSFX.sys privileges managementEPSS 0.2%CVE-2026-12779HIGHAOMEI Dynamic Disk Manager Kernel Driver ddmdrv.sys access controlEPSS 0.2%CVE-2026-12778HIGHAOMEI Partition Assistant Kernel Driver ampa10.sys access controlEPSS 0.2%CVE-2026-19195HIGHV-Secure Jingyun Antivirus Kernel Driver ZyArk.sys access controlEPSS 0.2%CVE-2026-19189HIGHPower Sofware PowerISO Kernel Driver scdemu.sys privileges managementEPSS 0.2%CVE-2026-12784HIGHIM-Magic Partition Resizer Kernel Driver MDA_NTDRV.sys access controlEPSS 0.2%CVE-2026-94425CRITICALMoore Threads MTT S80 Driver Package IOCTL mtdispkm64.sys sub_140006F0C privileges managementEPSS 0.2%CVE-2026-12786HIGHEzbsystems UltraISO Premium Edition Kernel Driver bootpt64.sys access controlEPSS 0.2%CVE-2026-12780HIGHAOMEI Backupper Kernel Driver amwrtdrv.sys access controlEPSS 0.2%CVE-2026-18606HIGHRazer RzUpdateService Named Pipe RzUpdateService.exe privileges managementEPSS 0.2%CVE-2026-82807CRITICALieungSoft Ultra RAMDisk Pro Kernel Driver URDSCSI.sys privileges managementEPSS 0.2%CVE-2023-28956HIGHIBM Spectrum Protect Backup-Archive Client privilege escalationEPSS 0.2%