Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-61979HIGHWordPress SAML SP Single Sign On plugin <= 5.4.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-32519CRITICALWordPress Bit SMTP plugin <= 1.2.2 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-6702MEDIUMlinlinjava litemall post improper authorizationEPSS 0.4%CVE-2026-10236MEDIUMSourceCodester Water Billing Management System User Management Endpoint Users.php save improper authorizationEPSS 0.4%CVE-2025-14282MEDIUMDropbear: privilege escalation via unix domain socket forwardingsEPSS 0.4%CVE-2025-45311HIGHInsecure permissions in fail2ban-client v0.11.2 allows attackers with limited sudo privileges to perform arbitrary operations as root. NOTE:EPSS 0.4%CVE-2025-10992MEDIUMroncoo roncoo-pay lookupList improper authorizationEPSS 0.4%CVE-2026-22916MEDIUMAn attacker with low privileges may be able to trigger critical system functions such as reboot or factory reset without proper restrictionsEPSS 0.4%CVE-2025-10384MEDIUMyangzongzhuan RuoYi Role cancelAll improper authorizationEPSS 0.4%CVE-2026-5107LOWFRRouting FRR EVPN Type-2 Route bgp_evpn.c process_type2_route access controlEPSS 0.4%CVE-2025-3977MEDIUMiteachyou Dreamer CMS Attachment download improper authorizationEPSS 0.4%CVE-2025-53580CRITICALWordPress Simple Business Directory Pro Plugin < 15.6.9 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.4%CVE-2026-85241MEDIUMSpecterOps BloodHound Graph Write Endpoint v2.go NewV2API improper authorizationEPSS 0.4%CVE-2026-90851MEDIUMPHPGurukul Hostel Management System checklogin.php access controlEPSS 0.4%CVE-2026-16121MEDIUMnextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorizationEPSS 0.4%CVE-2026-77036MEDIUMelunez eladmin GenConfigController improper authorizationEPSS 0.4%CVE-2026-9579MEDIUMJeecgBoot SysUser userEdit user.getUsername access controlEPSS 0.4%CVE-2026-19005MEDIUMnanocoai NanoClaw Child-Agent Creation create-agent.ts handleCreateAgent privileges managementEPSS 0.4%CVE-2026-19007MEDIUMmf-yang openclaw-cn reply-elevated.ts isApprovedElevatedSender privileges managementEPSS 0.4%