Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-39405HIGHWordPress WPAMS plugin <= 44.0 (17-08-2023) - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-47631HIGHWordPress Hospital Management System plugin <= 47.0(20-11-2023) - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1193MEDIUMMineAdmin View view improper authorizationEPSS 0.4%CVE-2022-20855HIGHCisco IOS XE Software for Embedded Wireless Controllers on Catalyst Access Points Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-10073MEDIUMPortabilis i-Educar turma improper authorizationEPSS 0.4%CVE-2025-25023MEDIUMIBM Security Guardium information disclosureEPSS 0.4%CVE-2025-10821MEDIUMfuyang_lipengjun platform queryAll TopicCategoryController improper authorizationEPSS 0.4%CVE-2025-49867CRITICALWordPress RealHomes theme <= 4.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-10674MEDIUMfuyang_lipengjun platform queryAll AttributeCategoryController improper authorizationEPSS 0.4%CVE-2025-10675MEDIUMfuyang_lipengjun platform queryAll AttributeController improper authorizationEPSS 0.4%CVE-2025-10822MEDIUMfuyang_lipengjun platform queryAll SysSmsLogController improper authorizationEPSS 0.4%CVE-2025-11440MEDIUMJhumanJ OpnForm edit access controlEPSS 0.4%CVE-2026-18584MEDIUMGL.iNet E5800/E750/X2000/X3000/XE3000/XE300 eSIM LPA API v1 improper authorizationEPSS 0.4%CVE-2025-10676MEDIUMfuyang_lipengjun platform queryAll BrandController improper authorizationEPSS 0.4%CVE-2025-67279MEDIUMAn issue in TIM Solution GmbH TIM BPM Suite & TIM FLOW before v.9.1.2 allows a remote attacker to escalate privileges via the application stEPSS 0.4%CVE-2017-12711—An Incorrect Privilege Assignment issue was discovered in Advantech WebAccess versions prior to V8.2_20170817. A built-in user account has bEPSS 0.4%CVE-2025-23407MEDIUMIncorrect privilege assignment vulnerability in the WEB UI (the setting page) exists in Wi-Fi AP UNIT 'AC-WPS-11ac series'. If exploited, a EPSS 0.4%CVE-2026-19918MEDIUMSpaceX Starlink Router Gen 3 gRPC Management get_status access controlEPSS 0.3%CVE-2026-5529MEDIUMDromara lamp-cloud DefUserController pageUser improper authorizationEPSS 0.3%CVE-2024-31771HIGHInsecure Permission vulnerability in TotalAV v.6.0.740 allows a local attacker to escalate privileges via a crafted fileEPSS 0.3%