Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2019-10940—A vulnerability has been identified in SINEMA Server (All versions < V14.0 SP2 Update 1). Incorrect session validation could allow an attackEPSS 1.2%CVE-2024-40433HIGHInsecure Permissions vulnerability in Tencent wechat v.8.0.37 allows an attacker to escalate privileges via the web-view component.EPSS 1.2%CVE-2024-54383CRITICALWordPress WooCommerce - PDF Vouchers plugin < 4.9.9 - Broken Authentication vulnerabilityEPSS 1.1%CVE-2024-22145HIGHWordPress InstaWP Connect plugin <= 0.1.0.8 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 1.1%CVE-2020-7018—Elastic Enterprise Search before 7.9.0 contain a credential exposure flaw in the App Search interface. If a user is given the �developerï¿EPSS 1.1%CVE-2024-13107MEDIUMD-Link DIR-816 A2 ACL form2LocalAclEditcfg.cgi access controlEPSS 1.1%CVE-2019-14819HIGHA flaw was found during the upgrade of an existing OpenShift Container Platform 3.x cluster. Using CRI-O, the dockergc service account is asEPSS 1.1%CVE-2022-1225MEDIUMIncorrect Privilege Assignment in phpipam/phpipamEPSS 1.0%CVE-2021-47241HIGHethtool: strset: fix message length calculationEPSS 1.0%CVE-2022-20782MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 1.0%CVE-2025-2549MEDIUMD-Link DIR-618/DIR-605L formSetPassword access controlEPSS 1.0%CVE-2025-2548MEDIUMD-Link DIR-618/DIR-605L formSetDomainFilter access controlEPSS 1.0%CVE-2021-1412MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilitiesEPSS 1.0%CVE-2026-5311MEDIUMD-Link DNS-1550-04 file_center.cgi Webdav_Access_List access controlEPSS 1.0%CVE-2024-13108MEDIUMD-Link DIR-816 A2 form2NetSniper.cgi access controlEPSS 1.0%CVE-2024-50485CRITICALWordPress Exam Matrix plugin <= 1.5 - Privilege Escalation vulnerabilityEPSS 1.0%CVE-2022-20819MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 1.0%CVE-2025-2121MEDIUMThinkware Car Dashcam F800 Pro File Storage access controlEPSS 0.9%CVE-2019-3843MEDIUMIt was discovered that a systemd service that uses DynamicUser property can create a SUID/SGID binary that would be allowed to run as the trEPSS 0.9%CVE-2023-6009HIGHUserPro <= 5.1.4 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.9%