Weaknesses of type CWE-266

1,162 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-5569MEDIUMTechnostrobe HI-LED-WR120-G2 Endpoint access controlEPSS 0.4%CVE-2026-22907CRITICALAn attacker may gain unauthorized access to the host filesystem, potentially allowing them to read and modify system data.EPSS 0.4%CVE-2023-3518HIGHJWT Auth in L7 Intentions Allow For Mismatched Service Identity and JWT Providers for AccessEPSS 0.4%CVE-2024-9779HIGHOpen-cluster-management-io/ocm: cluster-manager permissions may allow a worker node to obtain service account tokensEPSS 0.4%CVE-2024-54229CRITICALWordPress SV100 Companion plugin <= 2.0.02 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5425MEDIUMjuzaweb CMS Theme Editor Page default access controlEPSS 0.4%CVE-2025-3569MEDIUMJamesZBL/code-projects db-hospital-drug ShiroConfig.java improper authorizationEPSS 0.4%CVE-2022-3458MEDIUMSourceCodester Human Resource Management System Image File employeeview.php unrestricted uploadEPSS 0.4%CVE-2019-11893MEDIUMIncorrect privilege assignment in the app permission update API of the Bosch Smart Home Controller (SHC)EPSS 0.4%CVE-2022-3496MEDIUMSourceCodester Human Resource Management System Admin Panel employeeadd.php access controlEPSS 0.4%CVE-2025-32980CRITICALNETSCOUT nGeniusONE before 6.4.0 P11 b3245 has a Weak Sudo Configuration.EPSS 0.4%CVE-2024-21743HIGHWordPress Houzez Login Register plugin <= 3.2.5 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-22303HIGHWordPress Houzez theme <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56251HIGHCapgo - Privilege Escalation via Broken Row Level Security in org_usersEPSS 0.4%CVE-2026-56247HIGHCapgo - Privilege Escalation via Cross-Scope RBAC Role AssignmentEPSS 0.4%CVE-2026-2563MEDIUMJingDong JD Cloud Box AX6600 jdcapp_rpc controlDevice get_status privileges managementEPSS 0.4%CVE-2024-43333HIGHWordPress Admin and Site Enhancements (ASE) Pro Plugin <= 7.6.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-51800CRITICALWordPress Homey theme <= 2.4.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-6758MEDIUMImproper Privilege Management vulnerability in Sprecher Automation SPRECON-EEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%