Fallos del tipo CWE-286

32 resultados

Gerenciamento incorreto de usuários

Ocorre quando o sistema falha em implementar corretamente controles de identidade, autenticação ou autorização de usuários — permitindo acesso não autorizado, escalação de privilégios ou bypass de autenticação. É um erro de lógica na gestão de contas que compromete quem pode fazer o quê no sistema.

Ejemplo

Uma aplicação web que não valida corretamente tokens de sessão e permite que um usuário reutilize um token expirado, ou um sistema que não remove permissões quando um usuário muda de grupo, deixando privilégios órfãos ativo. Outro caso comum: resetar senha sem verificar o proprietário real da conta.

Cómo mitigar

Implemente verificação rigorosa de identidade em cada operação sensível; use frameworks de autenticação consolidados (OAuth 2.0, SAML); realize auditoria de permissões regularmente; valide e revogue tokens/sessões adequadamente; teste escalação de privilégios em cada release.

CVE-2026-35638HIGHOpenClaw < 2026.3.22 - Privilege Escalation via Self-Declared Scopes in Trusted-Proxy Control UIEPSS 0.3%CVE-2023-51750ScaleFusion 10.5.2 does not properly limit users to the Edge application because file downloads can occur. NOTE: the vendor's position is "NEPSS 0.3%CVE-2026-56428HIGHThe SSH service on BSH ELP (Electronic Platform) modules contains a platform-specific vulnerability due to an improperly secured default conEPSS 0.3%CVE-2024-13041MEDIUMIncorrect User Management in GitLabEPSS 0.3%CVE-2024-9312HIGHAuthd, through version 0.3.6, did not sufficiently randomize user IDs to prevent collisions. A local attacker who can register user names coEPSS 0.3%CVE-2025-63563MEDIUMSummer Pearl Group Vacation Rental Management Platform prior to v1.0.2 does not properly invalidate active user sessions after a password chEPSS 0.2%CVE-2021-21553HIGHDell PowerScale OneFS versions 8.1.0-9.1.0 contain an Incorrect User Management vulnerability.under some specific conditions, this can allowEPSS 0.2%CVE-2026-60135HIGHWeintek cMT3092X Incorrect User ManagementEPSS 0.2%CVE-2024-6356MEDIUMIncorrect User Management in GitLabEPSS 0.2%CVE-2023-20253HIGHA vulnerability in the command line interface (cli) management interface of Cisco SD-WAN vManage could allow an authenticated, local attackeEPSS 0.2%CVE-2024-58105HIGHA vulnerability in the Trend Micro Apex One Security Agent Plug-in User Interface Manager could allow a local attacker to bypass existing sEPSS 0.2%CVE-2023-25519HIGH NVIDIA ConnectX Host Firmware for the BlueField Data Processing Unit contains a vulnerability where a restricted host may cause an incorrecEPSS 0.2%