Falhas do tipo CWE-269

2.495 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2025-67727MEDIUMParse Server GitHub CI workflow vulnerable to RCE through Improper Privilege ManagementEPSS 0.4%CVE-2026-45790HIGHDokploy: Invitation Role Escalation Allows Organization TakeoverEPSS 0.4%CVE-2024-37107HIGHWordPress WishList Member X plugin < 3.26.7 - Authenticated Privilege Escalation vulnerabilityEPSS 0.4%CVE-2023-32194HIGHRancher permissions on 'namespaces' in any API group grants 'edit' permissions on namespaces in 'core'EPSS 0.4%CVE-2024-4988HIGHImproper permission control in com.transsion.videocallenhancerEPSS 0.4%CVE-2026-32181MEDIUMConnected User Experiences and Telemetry Service Denial of Service VulnerabilityEPSS 0.4%CVE-2026-83454HIGHVulnerability in the Oracle Document Management and Collaboration product of Oracle E-Business Suite (component: Internal Operations). SuppEPSS 0.4%CVE-2026-72534HIGHAuthentik Security authentik - Privilege EscalationEPSS 0.4%CVE-2026-88904HIGHPuppyFW <= 0.4.4 - Subscriber+ Arbitrary Blog Options Update and Deletion Leading to Privilege EscalationEPSS 0.4%CVE-2026-83479HIGHVulnerability in the Oracle Contracts product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affeEPSS 0.4%CVE-2026-83301HIGHVulnerability in the Oracle Business Intelligence Enterprise Edition product of Oracle Analytics (component: Service Administration UI). TEPSS 0.4%CVE-2026-47870HIGHVMware Avi Load Balancer Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-47744CRITICALShopper: Authorization bypass and RBAC privilege escalation in team settingsEPSS 0.4%CVE-2026-87150HIGHVulnerability in the Oracle Bills of Material product of Oracle E-Business Suite (component: Setup Workbench). Supported versions that are EPSS 0.4%CVE-2026-83271HIGHVulnerability in the RDBMS component of Oracle Database Server. Supported versions that are affected are 19.3-19.32, 21.3-21.23 and 23.4.0EPSS 0.4%CVE-2026-83119HIGHVulnerability in the Oracle User Management product of Oracle E-Business Suite (component: Internal Operations). Supported versions that arEPSS 0.4%CVE-2026-83445HIGHVulnerability in the Oracle Complex Maintenance, Repair and Overhaul product of Oracle E-Business Suite (component: Internal Operations). SEPSS 0.4%CVE-2026-8157HIGHVitepos < 3.4.2 - Outlet Manager+ Privilege EscalationEPSS 0.4%CVE-2026-83338HIGHVulnerability in the Oracle Applications Manager product of Oracle E-Business Suite (component: Oracle Diagnostics Interfaces). Supported vEPSS 0.4%CVE-2024-31237HIGHWordPress s2Member plugin <= 240315 - Privilege Escalation vulnerabilityEPSS 0.4%