Falhas do tipo CWE-269

2.507 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2026-62456HIGHVulnerability in the Oracle HRMS (UK) product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affeEPSS 0.3%CVE-2026-33706HIGHChamilo LMS has a REST API Self-Privilege Escalation (Student → Teacher)EPSS 0.3%CVE-2025-56747MEDIUMCreativeitem Academy LMS up to and including 5.13 contains a privilege escalation vulnerability in the Api_instructor controller where regulEPSS 0.3%CVE-2024-38818MEDIUMVMware NSX contains a local privilege escalation vulnerability.  An authenticated malicious actor may exploit this vulnerability to obtain EPSS 0.3%CVE-2025-64336HIGHClipBucket v5's Manage Photo Feature is Vulnerable to Stored XSS Attack via Photo TitleEPSS 0.3%CVE-2021-23882HIGHImproper Access Control in the ENS installerEPSS 0.3%CVE-2022-22187HIGHJIMS: Local Privilege Escalation vulnerability via repair functionalityEPSS 0.3%CVE-2026-75845MEDIUMArcadeDB 26.4.2 before 26.8.1 Authorization Bypass via set_server_settingEPSS 0.3%CVE-2020-3595HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2020-3593HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-73973MEDIUMLinuxfabrik Monitoring Plugins: Arbitrary root file disclosure via unconfined --filename in logfile plugin (sudoers LPE)EPSS 0.3%CVE-2025-46576MEDIUMZTE GoldenDB Database product has a privilege escalation vulnerabilityEPSS 0.3%CVE-2020-3600HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2020-3594HIGHCisco SD-WAN Software Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-17074LOWIBM i is Affected By Multiple Vulnerabilities in DRDA / DDMEPSS 0.3%CVE-2026-33074MEDIUMDiscourse: Vulnerability in discourse-subscriptions plugin allowing users to self-grant to higher tier subscriptionsEPSS 0.3%CVE-2026-45254MEDIUMIncorrect libcap_net limitation list manipulationEPSS 0.3%CVE-2022-20239MEDIUMremap_pfn_range' here may map out of size kernel memory (for example, may map the kernel area), and because the 'vma->vm_page_prot' can alsoEPSS 0.3%CVE-2026-79276MEDIUMImproper privilege management in FileSystem in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering EPSS 0.3%CVE-2024-23276HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Monterey 12.7.4, macOS Sonoma 14.4, macOS Ventura 13.6.5. An EPSS 0.3%