Falhas do tipo CWE-269

2.461 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2025-34251HIGHTesla Telematics Control Unit (TCU) < v2025.14 Authentication BypassEPSS 0.4%CVE-2026-31852CRITICALJellyfin Possible Organization/Secret Compromise from dangerous CI implementationEPSS 0.4%CVE-2024-51324LOWAn issue in the BdApiUtil driver of Baidu Antivirus v5.2.3.116083 allows attackers to terminate arbitrary process via executing a BYOVD (BriEPSS 0.4%CVE-2023-29056MEDIUMA valid LDAP user, under specific conditions, will default to read-only permissions when authenticating into XCC. To be vulnerable, XCC mustEPSS 0.4%CVE-2025-55187CRITICALIn DriveLock 24.1.4 before 24.1.5, 24.2.5 before 24.2.6, and 25.1.2 before 25.1.4, attackers can gain elevated privileges.EPSS 0.4%CVE-2025-2237CRITICALWP RealEstate <= 1.6.26 - Unauthenticated Privilege Escalation via 'process_register'EPSS 0.4%CVE-2025-66428HIGHAn issue with WordPress directory names in WebPros WordPress Toolkit before 6.9.1 allows privilege escalation.EPSS 0.4%CVE-2024-27711HIGHAn issue in Eskooly Free Online School management Software v.3.0 and before allows a remote attacker to escalate privileges via the Sin-up pEPSS 0.4%CVE-2025-44040HIGHAn issue in OrangeHRM v.5.7 allows an attacker to escalate privileges via UserService.php and the checkForOldHash function. Authentication dEPSS 0.4%CVE-2022-29614SAP startservice - of SAP NetWeaver Application Server ABAP, Application Server Java, ABAP Platform and HANA Database - versions KERNEL 7.22EPSS 0.4%CVE-2024-39634HIGHWordPress PowerPack Pro for Elementor plugin <= 2.10.14 - Contributor+ Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-6228HIGHFrontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User FormEPSS 0.4%CVE-2024-37952HIGHWordPress BookYourTravel theme <= 8.18.17 - Subscriber+ Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-31286MEDIUMAn HTML injection vulnerability previously discovered in Trend Vision One could have allowed a malicious user to execute arbitrary code. EPSS 0.4%CVE-2024-37484HIGHWordPress Zephyr Project Manager plugin <= 3.3.97 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-13756HIGHWP Grid Builder <= 2.3.3 - Authenticated (Subscriber+) Privilege Escalation via 'key' ParameterEPSS 0.4%CVE-2026-12224HIGHDokan Pro <= 5.0.4 - Authenticated (Vendor+) Privilege Escalation via update_capabilities REST EndpointEPSS 0.4%CVE-2026-57995HIGHphpMyFAQ - Privilege Escalation via Missing Self-Rights Constraint in GroupController::updatePermissionsEPSS 0.4%CVE-2025-0177CRITICALJavo Core <= 3.0.0.080 - Unauthenticated Privilege Escalation in ajax_signupEPSS 0.4%CVE-2026-65831HIGHArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file readEPSS 0.4%