Falhas do tipo CWE-269

2.507 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2024-27442HIGHAn issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. The zmmailboxdmgr binary, a component of ZCS, is intended to be executedEPSS 0.3%CVE-2026-90487MEDIUMXuxueli xxl-job JobGroupController.java privileges managementEPSS 0.3%CVE-2022-39182MEDIUMH C Mingham-Smith Ltd - Tardis 2000 Privilege escalationEPSS 0.3%CVE-2026-23477HIGHRocket.Chat Unauthorized Access to OAuth App DetailsEPSS 0.3%CVE-2026-90501MEDIUMlenve vhr HrMapper.xml HrInfoController.updateHr privileges managementEPSS 0.3%CVE-2026-56239HIGHCapgo - Privilege Escalation via SECURITY DEFINER Function apply_usage_overageEPSS 0.3%CVE-2026-93901HIGHOptima Express IDX <= 8.7.5 - Unauthenticated Privilege Escalation to 'ihf_clear_cache' AJAX Action to Author Role AssignmentEPSS 0.3%CVE-2026-77698MEDIUMPrivilege EscalationEPSS 0.3%CVE-2023-43663MEDIUMImproper Privilege Management in PrestashopEPSS 0.3%CVE-2026-23896HIGHimmich API Key Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-30601HIGHApache Cassandra: Privilege escalation when enabling FQL/Audit logsEPSS 0.3%CVE-2023-41036HIGHMacvim's Insecure Usage of IPC MechanismsEPSS 0.3%CVE-2025-43333HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Tahoe 26. An app may be able to gain root priviEPSS 0.3%CVE-2023-23412HIGHWindows Accounts Picture Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2023-3513HIGHRazerCentralService Unsafe Deserialization Escalation of PrivilegeEPSS 0.3%CVE-2025-70887HIGHAn issue in ralphje Signify before v.0.9.2 allows a remote attacker to escalate privileges via the signed_data.py and the context.py componeEPSS 0.3%CVE-2026-60492HIGHVulnerability in the JD Edwards EnterpriseOne HCM Foundation product of Oracle JD Edwards (component: OW HR PR Foundation). The supported EPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%CVE-2026-1010HIGHStored Cross-Site Scripting in Altium Enterprise Server Workflow Engine Allows Privilege EscalationEPSS 0.3%CVE-2026-56212MEDIUMCapgo - Improper 2FA Enforcement Logic via Team Security SettingsEPSS 0.3%