Falhas do tipo CWE-269

2.488 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2021-36307HIGHNetworking OS10, versions prior to October 2021 with RESTCONF API enabled, contains a privilege escalation vulnerability. A malicious low prEPSS 0.9%CVE-2021-36784HIGHPrivilege escalation for users with create/update permissions in Global RolesEPSS 0.9%CVE-2018-14808Emerson AMS Device Manager v12.0 to v13.5. Non-administrative users are able to change executable and library files on the affected productEPSS 0.9%CVE-2021-24158Orbit Fox by ThemeIsle < 2.10.3 - Authenticated Privilege EscalationEPSS 0.9%CVE-2023-44250HIGHAn improper privilege management vulnerability [CWE-269] in a Fortinet FortiOS HA cluster version 7.4.0 through 7.4.1 and 7.2.5 and in a ForEPSS 0.9%CVE-2025-59693CRITICALThe Chassis Management Board in Entrust nShield Connect XC, nShield 5c, and nShield HSMi through 13.6.11, or 13.7 (patched in 13.6.12 (LTS) EPSS 0.9%CVE-2023-27589MEDIUMMinio vulnerable to denial of access by an admin privileged user for root credentialEPSS 0.9%CVE-2022-26668HIGHASUS Control Center - Broken Access ControlEPSS 0.9%CVE-2022-42459HIGHWordPress Image Hover Effects Ultimate plugin <= 9.7.1 - Auth. WordPress Options Change vulnerabilityEPSS 0.9%CVE-2024-36439CRITICALSwissphone DiCal-RED 4009 devices allow a remote attacker to gain access to the administrative web interface via the device password's hash EPSS 0.9%CVE-2022-39202MEDIUMIRC mode parameter confusion in matrix-appservice-ircEPSS 0.9%CVE-2019-1162HIGHWindows ALPC Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2023-1762HIGHImproper Privilege Management in thorsten/phpmyfaqEPSS 0.9%CVE-2023-1326HIGHlocal privilege escalation in apport-cliEPSS 0.9%CVE-2021-31350HIGHJunos OS and Junos OS Evolved: Privilege escalation vulnerability in Juniper Extension Toolkit (JET)EPSS 0.9%CVE-2025-47955HIGHWindows Remote Access Connection Manager Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2026-40484CRITICALChurchCRM: Authenticated Remote Code Execution via Unrestricted PHP File Write in Database Restore FunctionEPSS 0.9%CVE-2017-20063MEDIUMElefant CMS File Upload drop privileges managementEPSS 0.9%CVE-2022-45608An issue was discovered in ThingsBoard 3.4.1, allows low privileged attackers (CUSTOMER_USER) to gain escalated privileges (vertically) and EPSS 0.9%CVE-2023-37859HIGHPHOENIX CONTACT: Improper Privilege Management in WP 6xxx Web panelsEPSS 0.9%