Falhas do tipo CWE-266

1.161 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2026-78330CRITICALApache Syncope: Privilege escalation for admin user via JWT authenticationEPSS 0.6%CVE-2024-9863CRITICALMiniorange OTP Verification with Firebase <= 3.6.0 - Privilege Escalation via Registration due to Administrator Default User Role ValueEPSS 0.6%CVE-2026-22908CRITICALUploading unvalidated container images may allow remote attackers to gain full access to the system, potentially compromising its integrity EPSS 0.6%CVE-2025-4119MEDIUMWeitong Mall Product Statistics queryTotal access controlEPSS 0.6%CVE-2025-3674MEDIUMTOTOLINK A3700R cstecgi.cgi setUrlFilterRules access controlEPSS 0.6%CVE-2025-5649MEDIUMSourceCodester Student Result Management System Register Interface new_user access controlEPSS 0.6%CVE-2025-0802MEDIUMSourceCodester Best Employee Management System Administrative Endpoint View_user.php access controlEPSS 0.6%CVE-2023-2816HIGHConsul Envoy Extension Downsteam Proxy Configuration By Upstream Service OwnerEPSS 0.6%CVE-2024-25660CRITICALThe WebDAV service in Infinera TNMS (Transcend Network Management System) 19.10.3 allows a low-privileged remote attacker to conduct unauthoEPSS 0.6%CVE-2022-3770MEDIUMYunjing CMS upload_img.html unrestricted uploadEPSS 0.6%CVE-2026-2938MEDIUMSourceCodester Student Result Management System update_smtp.php access controlEPSS 0.6%CVE-2026-2667MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform api access controlEPSS 0.6%CVE-2025-10263CRITICALArm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-EPSS 0.6%CVE-2026-12770MEDIUMBerriAI litellm Admin Key key_management_endpoints.py improper authorizationEPSS 0.6%CVE-2025-32695CRITICALWordPress Checkout Mestres WP plugin <= 8.7.5 - Privilege Escalation VulnerabilityEPSS 0.6%CVE-2024-13109MEDIUMBeijing Yunfan Internet Technology Yunfan Learning Examination System doc.html improper authorizationEPSS 0.6%CVE-2024-11073MEDIUMSourceCodester Hospital Management System delete-account.php improper authorizationEPSS 0.6%CVE-2023-3300MEDIUMNomad Search API Leaks Information About CSI PluginsEPSS 0.6%CVE-2024-54365HIGHWordPress KH Easy User Settings plugin <= 1.0.0 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-2334MEDIUM274056675 springboot-openai-chatgpt Chat History chat deleteChat access controlEPSS 0.6%