Falhas do tipo CWE-269

2.488 resultados

Controle de privilégios inadequado ou ausente

A aplicação falha em validar, atribuir ou manter corretamente os privilégios de um usuário ou processo, permitindo que ele acesse recursos ou execute ações além do que deveria. Isso ocorre quando o controle de acesso é ausente, inconsistente ou não é verificado em todos os pontos críticos do código.

Exemplo

Um usuário comum consegue acessar um endpoint de administração porque a aplicação não valida se ele tem permissão, ou um processo web consegue ler arquivos do sistema que deveriam estar restritos apenas ao root — em ambos os casos, o código simplesmente não conferiu os privilégios antes de executar a operação.

Como mitigar

Implemente verificações de autorização em cada operação sensível (acesso a dados, mudança de configurações, etc.), use um modelo de privilégios bem definido (RBAC, ABAC), e verifique permissões de forma centralizada — nunca confie apenas em frontend ou em ausência de validação. Mantenha auditoria de quem fez o quê e quando.

CVE-2022-39395CRITICALVela Insecure DefaultsEPSS 1.2%CVE-2023-42468The com.cutestudio.colordialer application through 2.1.8-2 for Android allows a remote attacker to initiate phone calls without user consentEPSS 1.2%CVE-2022-2273Simple Membership < 4.1.3 - Membership Privilege EscalationEPSS 1.2%CVE-2024-38089CRITICALMicrosoft Defender for IoT Elevation of Privilege VulnerabilityEPSS 1.2%CVE-2021-24289Store Locator Plus <= 5.5.14 - Authenticated Privilege EscalationEPSS 1.1%CVE-2022-1397HIGHAPI Privilege Escalation in alextselegidis/easyappointmentsEPSS 1.1%CVE-2022-24783CRITICALSandbox bypass leading to arbitrary code execution in DenoEPSS 1.1%CVE-2022-39286HIGHExecution with Unnecessary Privileges in JupyterAppEPSS 1.1%CVE-2021-43835HIGHPrivilege escalation in the Sulu Admin panelEPSS 1.1%CVE-2022-41032HIGHNuGet Client Elevation of Privilege VulnerabilityEPSS 1.1%CVE-2022-23604HIGHPrivilege escalation in DefenderEPSS 1.1%CVE-2024-13997CRITICALNagios XI < 2024R1.1.3 Privilege Escalation via Migrate Server Feature to Root on HostEPSS 1.1%CVE-2024-14009CRITICALNagios XI < 2024R1.0.1 Privilege Escalation via System ProfileEPSS 1.1%CVE-2022-30526HIGHA privilege escalation vulnerability was identified in the CLI command of Zyxel USG FLEX 100(W) firmware versions 4.50 through 5.30, USG FLEEPSS 1.1%CVE-2019-11270HIGHUAA clients.write vulnerabilityEPSS 1.1%CVE-2023-27654CRITICALAn issue found in WHOv.1.0.28, v.1.0.30, v.1.0.32 allows an attacker to cause a escalation of privileges via the TTMultiProvider component.EPSS 1.1%CVE-2025-7341CRITICALHT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder. <= 2.2.1 - Unauthenticated Arbitrary File DeletionEPSS 1.1%CVE-2023-5408HIGHOpenshift: modification of node role labelsEPSS 1.1%CVE-2025-14533CRITICALAdvanced Custom Fields: Extended <= 0.9.2.1 - Unauthenticated Privilege Escalation via Insert User Form ActionEPSS 1.1%CVE-2024-26247MEDIUMMicrosoft Edge (Chromium-based) Security Feature Bypass VulnerabilityEPSS 1.1%