Falhas do tipo CWE-266

1.170 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2024-45759MEDIUMDell PowerProtect Data Domain, versions prior to 8.1.0.0, 7.13.1.10, 7.10.1.40, and 7.7.5.50, contains an escalation of privilege vulnerabilEPSS 0.1%CVE-2024-29119HIGHA vulnerability has been identified in Spectrum Power 7 (All versions < V24Q3). The affected product contains several root-owned SUID binariEPSS 0.1%CVE-2026-77654MEDIUMLocal Privilege Escalation via Misconfigured Sudoers Entry in Horizon Security AnalyzerEPSS 0.1%CVE-2026-4824HIGHEnter Software Iperius Backup Backup Job Configuration File privileges managementEPSS 0.1%CVE-2025-43001MEDIUMMultiple Privilege Escalation Vulnerabilities in SAPCAREPSS 0.1%CVE-2025-10941HIGHTopaz SERVCore Teller Installer SERVCoreTeller_2.0.40D.msi permissionEPSS 0.1%CVE-2026-8148HIGHNAVER MYBOX Explorer for Windows before 3.0.11.160 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM via registry manipuEPSS 0.1%CVE-2025-58323HIGHNAVER MYBOX Explorer for Windows before 3.0.8.133 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM by executing arbitraEPSS 0.1%CVE-2025-57797HIGHIncorrect privilege assignment vulnerability exists in ScanSnap Manager installers versions prior to V6.5L61. If this vulnerability is exploEPSS 0.1%CVE-2024-25083MEDIUMAn issue was discovered in BeyondTrust Privilege Management for Windows before 24.1. When an low-privileged user initiates a repair, there iEPSS 0.1%CVE-2026-45259MEDIUMsigqueue(2) missing capability mode restrictionEPSS 0.1%CVE-2025-13130HIGHRadarr Service Radarr.Console.exe default permissionEPSS 0.1%CVE-2025-0140MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-10577HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-10576HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-2179MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-0139MEDIUMAutonomous Digital Experience Manager: Privilege Escalation (PE) VulnerabilityEPSS 0.1%CVE-2025-0135MEDIUMGlobalProtect App on macOS: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2026-27102MEDIUMDell PowerScale OneFS, versions 9.5.0.0 through 9.10.1.6 and versions 9.11.0.0 through 9.13.0.1, contains an incorrect privilege assignment EPSS 0.1%CVE-2026-53862LOWOpenClaw < 2026.5.12 - Bootstrap Token Replay via Pending Pairing Scope WideningEPSS 0.1%