Falhas do tipo CWE-269

2.474 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2026-16850HIGHVulnerabilities in IBM AIX and PowerVM VIOSEPSS 0.6%CVE-2024-27710CRITICALAn issue in Eskooly Free Online School management Software v.3.0 and before allows a remote attacker to escalate privileges via the authentiEPSS 0.6%CVE-2024-28391CRITICALSQL injection vulnerability in FME Modules quickproducttable module for PrestaShop v.1.2.1 and before, allows a remote attacker to escalate EPSS 0.6%CVE-2024-3828HIGHSpectra Pro <= 1.1.5 - Authenticated (Author+) Privilege EscalationEPSS 0.6%CVE-2024-21892HIGHOn Linux, Node.js ignores certain environment variables if those may have been set by an unprivileged user while the process is running withEPSS 0.6%CVE-2024-30007HIGHMicrosoft Brokering File System Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-3278CRITICALUrbanGo Membership <= 1.0.4 - Unauthenticated Privilege EscalationEPSS 0.6%CVE-2026-26369HIGHJUNG eNet SMART HOME server 2.2.1/2.3.1 Privilege Escalation via setUserGroupEPSS 0.6%CVE-2026-69414HIGHMicrosoft Defender Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2024-38775HIGHWordPress CTX Feed plugin <= 6.5.6 - Arbitrary Options Update vulnerabilityEPSS 0.6%CVE-2024-27811CRITICALThe issue was addressed with improved checks. This issue is fixed in iOS 17.5 and iPadOS 17.5, macOS Sonoma 14.5, tvOS 17.5, visionOS 1.2, wEPSS 0.6%CVE-2023-6793LOWPAN-OS: XML API Keys Revoked by Read-Only PAN-OS AdministratorEPSS 0.6%CVE-2024-22264HIGHVMware Avi Load Balancer updates address multiple vulnerabilitiesEPSS 0.6%CVE-2023-32196HIGHRancher's External RoleTemplates can lead to privilege escalationEPSS 0.6%CVE-2023-48757HIGHWordPress JetEngine plugin <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2023-51356HIGHWordPress ARMember plugin <= 4.0.10 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2019-25068MEDIUMAxios Italia Axios RE Connection REDefault.aspx privileges managementEPSS 0.6%CVE-2024-0353HIGHLocal privilege escalation in Windows productsEPSS 0.6%CVE-2026-23663HIGHMicrosoft Global Secure Access (GSA) Information Disclosure VulnerabilityEPSS 0.6%CVE-2023-47132CRITICALAn issue discovered in N-able N-central before 2023.6 and earlier allows attackers to gain escalated privileges via API calls.EPSS 0.6%