Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-2992MEDIUMTenda FH1202 Web Management Interface AdvSetWrlsafeset access controlEPSS 0.7%CVE-2025-2955MEDIUMTOTOLINK A3000RU IBMS Configuration File ExportIbmsConfig.sh access controlEPSS 0.7%CVE-2025-2994MEDIUMTenda FH1202 Web Management Interface qossetting access controlEPSS 0.7%CVE-2025-2989MEDIUMTenda FH1202 Web Management Interface AdvSetWrl access controlEPSS 0.7%CVE-2025-2990MEDIUMTenda FH1202 Web Management Interface AdvSetWrlGstset access controlEPSS 0.7%CVE-2025-26512CRITICALCVE-2025-26512 Privilege Escalation Vulnerability in SnapCenterEPSS 0.6%CVE-2025-14748MEDIUMNingyuanda TC155 ONVIF Device Management Service device_service access controlEPSS 0.6%CVE-2024-12470CRITICALSchool Management System – SakolaWP <= 1.0.8 - Unauthenticated Privilege EscalationEPSS 0.6%CVE-2024-54293CRITICALWordPress CE21 Suite plugin <= 2.2.0 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-2991MEDIUMTenda FH1202 Web Management Interface AdvSetWrlmacfilter access controlEPSS 0.6%CVE-2025-3666MEDIUMTOTOLINK A3700R cstecgi.cgi setDdnsCfg access controlEPSS 0.6%CVE-2025-3667MEDIUMTOTOLINK A3700R cstecgi.cgi setUPnPCfg access controlEPSS 0.6%CVE-2022-3826MEDIUMHuaxia ERP Retail Management list information disclosureEPSS 0.6%CVE-2016-7070HIGHA privilege escalation flaw was found in the Ansible Tower. When Tower before 3.0.3 deploys a PostgreSQL database, it incorrectly configuresEPSS 0.6%CVE-2025-3199MEDIUMageerle ruoyi-ai API Interface SysModelController.java improper authorizationEPSS 0.6%CVE-2026-14792MEDIUMFormbricks Survey actions.ts access controlEPSS 0.6%CVE-2024-56043CRITICALWordPress WPLMS plugin <= 1.9.9 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.6%CVE-2024-43153CRITICALWordPress Woffice theme <= 5.4.10 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-8261MEDIUMVaelsys VaelsysV4 User Creation vgrid_server.php improper authorizationEPSS 0.6%CVE-2024-56071CRITICALWordPress Simple Dashboard plugin <= 2.0 - Privilege Escalation vulnerabilityEPSS 0.6%