Falhas do tipo CWE-269

2.489 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2024-42366CRITICALVR Overlay RCEEPSS 0.8%CVE-2024-37858CRITICALSQL Injection vulnerability in Lost and Found Information System 1.0 allows a remote attacker to escalate privileges via the id parameter toEPSS 0.8%CVE-2021-29452HIGHAny logged in user could edit any other logged in user.EPSS 0.8%CVE-2023-22651CRITICALImproper Privilege Management vulnerability in SUSE Rancher allows Privilege Escalation. A failure in the update logic of Rancher's admissioEPSS 0.8%CVE-2023-38187MEDIUMMicrosoft Edge (Chromium-based) Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2024-6411HIGHProfileGrid – User Profiles, Groups and Communities <= 5.8.9 - Authenticated (Subscriber+) Authorization Bypass to Privilege EscalationEPSS 0.8%CVE-2025-43199CRITICALA permissions issue was addressed by removing the vulnerable code. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS VenEPSS 0.8%CVE-2023-37866HIGHWordPress JetFormBuilder plugin <= 3.0.8 - Authenticated Privilege Escalation vulnerabilityEPSS 0.8%CVE-2022-3079HIGHFesto: CPX-CEC-C1 and CMXX, Missing Authentication for Critical Webpage FunctionEPSS 0.8%CVE-2025-27639HIGHVasion Print (formerly PrinterLogic) before Virtual Appliance Host 22.0.1002 Application 20.0.2614 allows Privilege Escalation V-2024-015.EPSS 0.8%CVE-2024-1505HIGHAcademy LMS – eLearning and online course solution for WordPress <= 1.9.19 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.8%CVE-2021-43793MEDIUMBypass of Poll voting limits in DiscourseEPSS 0.8%CVE-2023-41665HIGHWordPress GiveWP plugin <= 2.33.0 - GiveWP Manager+ Privilege Escalation vulnerabilityEPSS 0.8%CVE-2022-28169HIGHBrocade Webtools in Brocade Fabric OS versions before Brocade Fabric OS versions v9.1.1, v9.0.1e, and v8.2.3c could allow a low privilege weEPSS 0.8%CVE-2023-4239HIGHReal Estate Manager <= 7.2 - Arbitrary Usermeta Update to Authenticated (Subscriber+) Privilege EscalationEPSS 0.8%CVE-2023-0959MEDIUMBhima version 1.27.0 allows a remote attacker to update the privileges of any account registered in the application via a malicious link senEPSS 0.7%CVE-2026-22238CRITICALAdministrator Account Creation Vulnerability in BLUVOYIXEPSS 0.7%CVE-2021-36316MEDIUMDell EMC Avamar Server versions 18.2, 19.1, 19.2, 19.3, and 19.4 contain an improper privilege management vulnerability in AUI. A malicious EPSS 0.7%CVE-2024-48903HIGHAn improper access control vulnerability in Trend Micro Deep Security Agent 20 could allow a local attacker to escalate privileges on affectEPSS 0.7%CVE-2022-37015CRITICALSymantec Endpoint Detection and Response (SEDR) Appliance, prior to 4.7.0, may be susceptible to a privilege escalation vulnerability, whichEPSS 0.7%