Falhas do tipo CWE-269

2.495 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2023-47837HIGHWordPress ARMember plugin <= 4.0.10 - Membership Plan Bypass vulnerabilityEPSS 0.4%CVE-2024-6286HIGHLocal Privilege escalation allows a low-privileged user to gain SYSTEM privilegesEPSS 0.4%CVE-2024-2432MEDIUMGlobalProtect App: Local Privilege Escalation (PE) VulnerabilityEPSS 0.4%CVE-2017-20121HIGHTeradici Management Console Database Management privileges managementEPSS 0.4%CVE-2026-92958HIGHvm2 before 3.11.7 Denylist Bypass via fs/promisesEPSS 0.4%CVE-2020-15797—A vulnerability has been identified in DCA Vantage Analyzer (All versions < V4.5 are affected by CVE-2020-7590. In addition, serial numbers EPSS 0.4%CVE-2025-2238HIGHVikinger <= 1.9.30 - Authenticated (Subscriber+) Privilege Escalation via 'vikinger_user_meta_update_ajax'EPSS 0.4%CVE-2023-4976CRITICALFlashBlade Authentication Mechanism VulnerabilityEPSS 0.4%CVE-2026-1994CRITICALs2Member <= 260127 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-13142HIGHPasswordless Login by VentraConnect < 1.4.1 - Unauthenticated Account Takeover via Email OTP Brute ForceEPSS 0.4%CVE-2026-86814HIGHUsersWP - Social Login < 1.5.10 - Unauthenticated Account Takeover via Unverified Provider EmailEPSS 0.4%CVE-2026-15368HIGHProfile Builder < 3.16.4 - Unauthenticated Account Takeover via Auto-Login After RegistrationEPSS 0.4%CVE-2026-85530HIGHGiveWP < 4.16.8.1 - Unauthenticated Account Takeover via Donor Email Sanitization MismatchEPSS 0.4%CVE-2026-12251HIGHUltimate Member < 2.12.1 - Unauthenticated Privilege Escalation via Role Selection FieldEPSS 0.4%CVE-2026-11961HIGHUser Registration & Membership < 5.2.3 - Unauthenticated Privilege Escalation via Unbound members_data Membership IDEPSS 0.4%CVE-2026-18039HIGHEssential Addons for Elementor < 6.7.2 - Unauthenticated Privilege Escalation via Custom Profile Field Mass AssignmentEPSS 0.4%CVE-2025-53003HIGHJanssen Config API returns results without scope verificationEPSS 0.4%CVE-2024-53350HIGHInsecure permissions in kubeslice v1.3.1 allow attackers to gain access to the service account's token, leading to escalation of privileges.EPSS 0.4%CVE-2025-13563CRITICALLizza LMS Pro <= 1.0.3 - Unauthenticated Privilege EscalationEPSS 0.4%CVE-2026-36213HIGHAn issue in Microvirt MEmu Android Emulator 9.2.7.0 allows a local attacker to escalate privileges via the MemuService.exe component.EPSS 0.4%