Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-8797MEDIUMLitmusChaos Litmus LocalStorage permissionEPSS 0.5%CVE-2025-1847MEDIUMzj1983 zz improper authorizationEPSS 0.5%CVE-2025-14503HIGHOverly Permissive Trust Policy in Harmonix on AWS EKSEPSS 0.5%CVE-2025-1653HIGHDirectory Listings WordPress plugin – uListing <= 2.2.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2026-72839CRITICALfilebrowser through 2.63.16 Privilege Escalation via SignupEPSS 0.5%CVE-2025-4067MEDIUMScriptAndTools Online-Travling-System viewpackage.php access controlEPSS 0.5%CVE-2025-4017MEDIUM20120630 Novel-Plus LogController.java list improper authorizationEPSS 0.5%CVE-2025-4064MEDIUMScriptAndTools Online-Travling-System viewenquiry.php access controlEPSS 0.5%CVE-2026-49060CRITICALWordPress Hippoo Mobile App for WooCommerce plugin <= 1.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-11492MEDIUMD-Link DIR-823G vsftpd vsftpd.conf least privilege violationEPSS 0.5%CVE-2025-4922HIGHNomad Vulnerable To Incorrect ACL Policy Lookup Attached To A JobEPSS 0.5%CVE-2025-3587MEDIUMZeroWdd/code-projects studentmanager getTeacherList improper authorizationEPSS 0.5%CVE-2025-33179HIGHNVIDIA Cumulus Linux and NVOS products contain a vulnerability in the NVUE interface, where a low-privileged user could run an unauthorized EPSS 0.5%CVE-2025-5999HIGHVault Root Namespace Operator May Elevate Token PrivilegesEPSS 0.5%CVE-2026-90565MEDIUMRizwan17 inventory-management-system dashboard.php access controlEPSS 0.5%CVE-2026-20852HIGHWindows Hello Tampering VulnerabilityEPSS 0.5%CVE-2026-20804HIGHWindows Hello Tampering VulnerabilityEPSS 0.5%CVE-2026-3817MEDIUMSourceCodester Patients Waiting Area Queue Management System patient-search.php improper authorizationEPSS 0.5%CVE-2026-57501NONEZen: Context-menu "Open link in glance" / "Split link in new tab" loads a page-controlled link with the System principal, bypassing the web-content scheme restrictionEPSS 0.5%CVE-2024-52442CRITICALWordPress UserPlus plugin <= 2.0 - Privilege Escalation vulnerabilityEPSS 0.5%