Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-12678MEDIUMNomad Allocations Vulnerable To Privilege Escalation Within A Namespace Using Unredacted Workload Identity TokensEPSS 0.5%CVE-2025-2688MEDIUMTOTOLINK A3000RU Syslog Configuration File ExportSyslog.sh access controlEPSS 0.5%CVE-2026-5312MEDIUMD-Link DNS-1550-04 dsk_mgr.cgi Get_current_raidtype access controlEPSS 0.5%CVE-2019-11891HIGHIncorrect privilege assignment in the app pairing mechanism of the Bosch Smart Home Controller (SHC)EPSS 0.5%CVE-2026-15218HIGHModels-as-a-service: red hat openshift ai: maas-api and maas-controller serviceaccounts with excessive permissions lead to privilege escalationEPSS 0.5%CVE-2024-8420CRITICALDHVC Form <= 2.4.7 - Unauthenticated Privilege EscalationEPSS 0.5%CVE-2024-9082MEDIUMSourceCodester Online Eyewear Shop User Creation Users.php improper authorizationEPSS 0.5%CVE-2024-10765MEDIUMCodezips Online Institute Management System profile.php unrestricted uploadEPSS 0.5%CVE-2024-10764MEDIUMCodezips Online Institute Management System save_user.php unrestricted uploadEPSS 0.5%CVE-2025-3255MEDIUMxujiangfei admintwo home access controlEPSS 0.5%CVE-2025-3202MEDIUMageerle ruoyi-ai SysNoticeController.java improper authorizationEPSS 0.5%CVE-2023-6477MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.5%CVE-2026-56028CRITICALWordPress Easy Elements for Elementor – Addons & Website Templates plugin <= 1.4.9 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-9180HIGHVault Operators in Root Namespace May Elevate Their PrivilegesEPSS 0.5%CVE-2026-57692CRITICALWordPress PrivateContent plugin <= 9.9.2 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-1815MEDIUMpbrong hrms resource.go HrmsDB improper authorizationEPSS 0.5%CVE-2024-12666MEDIUMClassCMS User Management Page admin insufficient privilegesEPSS 0.5%CVE-2021-36097LOWAgents are able to lock the ticket without the "Owner" permissionEPSS 0.5%CVE-2025-8797MEDIUMLitmusChaos Litmus LocalStorage permissionEPSS 0.5%CVE-2026-23800CRITICALWordPress Modular DS plugin <= 2.5.2 - Privilege Escalation vulnerabilityEPSS 0.5%