Falhas do tipo CWE-269

2.511 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2024-34725HIGHIn DevmemIntUnexportCtx of devicemem_server.c, there is a possible arbitrary code execution due to a race condition. This could lead to locaEPSS 0.1%CVE-2021-25502HIGHA vulnerability of storing sensitive information insecurely in Property Settings prior to SMR Nov-2021 Release 1 allows attackers to read ESEPSS 0.1%CVE-2026-0050LOWIn handleBondStateChanged of AdapterService.java, there is a possible sensitive information disclosure due to a permissions bypass. This couEPSS 0.1%CVE-2026-0089HIGHIn multiple functions of PackageInstallerService.java, there is a possible way to install unverified apps due to a missing permission check.EPSS 0.1%CVE-2026-0091HIGHIn multiple locations, there is a possible way to execute code in the launcher process due to an over-privileged shell user. This could leadEPSS 0.1%CVE-2024-29779HIGHthere is a possible escalation of privilege due to an unusual root cause. This could lead to local escalation of privilege with no additionaEPSS 0.1%CVE-2026-0016LOWIn updateProvidersWhenServiceRemoved of CredentialManagerService.java, there is a possible way to override settings across users due to a peEPSS 0.1%CVE-2026-16742MEDIUMsystemd-homed: local privilege escalation via missing home-record signature verification on the authenticate pathEPSS 0.1%CVE-2026-101860HIGHRaspAP raspap-webgui sudo Configuration PluginInstaller.php addSudoers privileges managementEPSS —CVE-2026-101086HIGHNezha Dashboard before 2.3.5 Task Type Validation BypassEPSS —CVE-2026-12269HIGHAuthenticated File Write to RCE via keepalived in DDI CentralEPSS —