Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-8747MEDIUMZ-BlogPHP Commend Approval c_system_event.php CheckComment improper authorizationEPSS 0.3%CVE-2026-77795MEDIUMDromara RuoYi-Vue-Plus Workflow Endpoint TestLeaveController improper authorizationEPSS 0.3%CVE-2026-82818MEDIUMdibo-software diboot Tenant Resource Assignment resource access controlEPSS 0.3%CVE-2026-7091MEDIUMcode-projects Invoice System in Laravel User Management user improper authorizationEPSS 0.3%CVE-2026-15510MEDIUMLeantime API saveSetting improper authorizationEPSS 0.3%CVE-2026-15473MEDIUMEleveo Call Recording Software Recorded Calls restoreCallAction.do improper authorizationEPSS 0.3%CVE-2026-7092MEDIUMcode-projects Invoice System in Laravel Profile profile improper authorizationEPSS 0.3%CVE-2026-90501MEDIUMlenve vhr HrMapper.xml HrInfoController.updateHr privileges managementEPSS 0.3%CVE-2026-15374MEDIUMEleveo Call Recording Software Group roleAddAction.do improper authorizationEPSS 0.3%CVE-2026-4514MEDIUMPbootCMS Backend UserController.php access controlEPSS 0.3%CVE-2026-9483MEDIUMSourceCodester Student Grades Management System grades.php improper authorizationEPSS 0.3%CVE-2026-82833MEDIUMDoccano Open Source Annotation Tools for Machine Learning Practitioners Project Example Detail Endpoint examples ExampleDetail access controlEPSS 0.3%CVE-2026-8127MEDIUMeladmin Users API Endpoint UserController.java checkLevel access controlEPSS 0.3%CVE-2026-19358MEDIUM3CORESec Trapdoor DefaultFunction access controlEPSS 0.3%CVE-2026-9412MEDIUMSourceCodester Indian Invoicing System Backend Endpoint access controlEPSS 0.3%CVE-2026-20028MEDIUMCisco Terminal Services Agent Firewall Rules Bypass VulnerabilityEPSS 0.3%CVE-2026-2106MEDIUMyeqifu warehouse Notice Management NoticeController.java batchDeleteNotice improper authorizationEPSS 0.3%CVE-2026-2107MEDIUMyeqifu warehouse Log Info LoginfoController.java batchDeleteLoginfo improper authorizationEPSS 0.3%CVE-2026-2010LOWSanluan PublicCMS Trade Payment TradePaymentService.java paid improper authorizationEPSS 0.3%CVE-2019-10143MEDIUMIt was discovered freeradius up to and including version 3.0.19 does not correctly configure logrotate, allowing a local attacker who alreadEPSS 0.3%