Falhas do tipo CWE-269

2.507 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2026-16259CRITICALUix UserCenter <= 1.0.3 - Unauthenticated Privilege EscalationEPSS 0.3%CVE-2023-41076HIGHAn app may be able to elevate privileges. This issue is fixed in macOS 14. This issue was addressed by removing the vulnerable code.EPSS 0.3%CVE-2025-61429HIGHAn issue in NCR Atleos Terminal Manager (ConfigApp) v3.4.0 allows attackers to escalate privileges via a crafted request.EPSS 0.3%CVE-2026-21223HIGHMicrosoft Edge (Chromium-based) Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2025-67781CRITICALAn issue was discovered in DriveLock 24.1 before 24.1.6, 24.2 before 24.2.7, and 25.1 before 25.1.5. Local unprivileged users can manipulateEPSS 0.3%CVE-2025-24838HIGHImproper privilege management for some Intel(R) CIP software before version WIN_DCA_2.4.0.11001 within Ring 3: User Applications may allow aEPSS 0.3%CVE-2022-24750HIGHLow privilege user is able to exploit the service and gain SYSTEM privileges in UltraVNC serverEPSS 0.3%CVE-2025-66314HIGHImproper Privilege Management vulnerability in ZTE ElasticNet UME R32 on Linux allows Accessing Functionality Not Properly Constrained by ACEPSS 0.3%CVE-2026-18702MEDIUMImproper Authorization in MongoDB profile Command Allows Unauthorized Modification of Server-Wide Diagnostic SettingsEPSS 0.3%CVE-2026-11616HIGHEvents Calendar for GeoDirectory <= 2.3.28 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.3%CVE-2021-1447MEDIUMCisco Content Security Management Appliance Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-13292HIGHImproper access control in Google Cloud Apigee-X allows cross-tenant Analytics modification and log data access.EPSS 0.3%CVE-2025-2858HIGHPrivilege escalation vulnerability in saTECH BCUEPSS 0.3%CVE-2026-97895MEDIUMkrayin laravel-crm User Management UserController.php privileges managementEPSS 0.3%CVE-2020-35593—BMC PATROL Agent through 20.08.00 allows local privilege escalation via vectors involving pconfig +RESTART -host.EPSS 0.3%CVE-2024-6359MEDIUMPrivilege escalation vulnerabilityEPSS 0.3%CVE-2026-46696LOWOctober CMS: Safe Mode Sandbox Bypass via Session Store and Forwarded Builder CallsEPSS 0.3%CVE-2026-21963MEDIUMVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are 7.1.EPSS 0.3%CVE-2025-13534MEDIUMELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.2 - Authenticated (Contributor+) Privilege Escalation via eh_crm_edit_agent AJAX ActionEPSS 0.3%CVE-2025-7044HIGHPrivilege Escalation in MAAS via Websocket Request ManipulationEPSS 0.3%