Weaknesses of type CWE-653

71 results

Falta de isolamento entre funcionalidades com privilégios diferentes

O software não separa adequadamente recursos, processos ou funcionalidades que deveriam exigir níveis distintos de permissão. Isso permite que um atacante com privilégios baixos acesse ou manipule operações que deveriam estar restritas a administradores ou usuários com privilégios elevados, contornando controles de acesso.

Example

Uma aplicação web permite que um usuário comum modifique configurações globais do sistema simplesmente alterando parâmetros na URL (ex: /admin/settings?role=admin), porque o backend não valida se o usuário autenticado tem permissão de administrador para aquela ação. O código trata todos os usuários da mesma forma.

How to mitigate

Implemente validação rigorosa de permissões em cada operação sensível: verifique o nível de privilégio do usuário antes de executar ações administrativas ou críticas. Use padrões como controle de acesso baseado em papéis (RBAC) e garanta que recursos isolados (arquivos, APIs, bancos de dados) sejam acessíveis apenas conforme a política de segurança define.

CVE-2025-1974CRITICALingress-nginx admission controller RCE escalationEPSS 99.5%CVE-2025-57738HIGHApache Syncope: Remote Code Execution by delegated administratorsEPSS 23.1%CVE-2025-21590MEDIUMJunos OS: An local attacker with shell access can execute arbitrary codeEPSS 1.7%KEVCVE-2026-24781CRITICALvm2: Sandbox Breakout Through InspectEPSS 1.2%CVE-2024-0135HIGHNVIDIA Container Toolkit contains an improper isolation vulnerability where a specially crafted container image could lead to modification oEPSS 1.1%CVE-2026-43997CRITICALvm2: Sandbox EscapeEPSS 1.0%CVE-2026-26956CRITICALvm2: WASM Sandbox Escape (Node 25 only)EPSS 0.9%CVE-2024-33768CRITICALlunasvg v2.3.9 was discovered to contain a segmentation violation via the component composition_solid_source_over.EPSS 0.8%CVE-2026-44005CRITICALvm2: Sandbox escapeEPSS 0.8%CVE-2026-44009CRITICALvm2: Sandbox Breakout Through Null Proto ExceptionEPSS 0.8%CVE-2023-1305HIGHRapid7 InsightCloudSec box object access EPSS 0.8%CVE-2026-26332CRITICALvm2: Sandbox EscapeEPSS 0.7%CVE-2026-53421CRITICALApache Syncope: Remote Code Execution via Scripted ConnectorEPSS 0.7%CVE-2024-0136HIGHNVIDIA Container Toolkit contains an improper isolation vulnerability where a specially crafted container image could lead to untrusted codeEPSS 0.7%CVE-2026-42782HIGHApache Syncope: Post-auth RCE via Groovy staticEPSS 0.7%CVE-2025-41688HIGHHigh Privilege RCE via LUA Sandbox EscapeEPSS 0.6%CVE-2026-0542CRITICALRemote Code Execution in ServiceNow AI PlatformEPSS 0.6%CVE-2024-8118MEDIUMGrafana alerting wrong permission on datasource rule write endpointEPSS 0.6%CVE-2024-43803MEDIUMBMO can expose particularly named secrets from other namespaces via BMH CRDEPSS 0.6%CVE-2025-24986MEDIUMAzure Promptflow Remote Code Execution VulnerabilityEPSS 0.5%