Falhas do tipo CWE-269

2.489 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2026-14262HIGHSimple JWT Login <= 3.6.6 - Authenticated (Subscriber+) Authentication Bypass to Privilege Escalation via 'payload' ParameterEPSS 0.7%CVE-2023-37917CRITICALPrivilege Escalation in kubepiEPSS 0.7%CVE-2026-6226HIGHFrontend Admin by DynamiApps <= 3.29.2 - Unauthenticated Privilege Escalation via Form Configuration InjectionEPSS 0.7%CVE-2023-41324HIGHAccount takeover through API in GLPIEPSS 0.7%CVE-2023-41807CRITICALLinux Local Privilege Escalation Via GoTTY PageEPSS 0.7%CVE-2025-14736CRITICALFrontend Admin by DynamiApps <= 3.28.29 - Unauthenticated Privilege Escalation to Administrator via Role Form FieldEPSS 0.7%CVE-2023-41322MEDIUMPrivilege Escalation from technician to super-admin in GLPIEPSS 0.7%CVE-2023-23610MEDIUMglpi vulnerable to Unauthorized access to data exportEPSS 0.7%CVE-2025-5491HIGHAcer ControlCenter - Remote Code ExecutionEPSS 0.7%CVE-2023-51424CRITICALWordPress WebinarIgnition plugin <= 3.05.0 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.7%CVE-2021-37938It was discovered that on Windows operating systems specifically, Kibana was not validating a user supplied path, which would load .pbf fileEPSS 0.7%CVE-2024-24830CRITICALOpenObserve Privilege Escalation Vulnerability in Users APIEPSS 0.7%CVE-2022-23737MEDIUMImproper Privilege Management in GitHub Enterprise Server leading to page creation and deletionEPSS 0.7%CVE-2023-43120An issue discovered in Extreme Networks Switch Engine (EXOS) before 32.5.1.5, before 22.7 and before 31.7.1 allows attackers to gain escalatEPSS 0.7%CVE-2019-25151MEDIUMFunnel Builder <= 1.3.0 - Arbitrary Plugin ActivationEPSS 0.7%CVE-2021-37937MEDIUMElasticsearch privilege escalationEPSS 0.7%CVE-2023-41243HIGHWordPress WPvivid Backup Plugin plugin <= 0.9.90 - Privilege Escalation on Staging Environment vulnerabilityEPSS 0.7%CVE-2019-1175HIGHWindows Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2019-1177HIGHWindows Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2024-55949CRITICALPrivilege escalation in IAM import API in MinIOEPSS 0.7%