Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-39366HIGHWordPress wProject theme < 5.8.0 - Subscriber+ Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-47561HIGHWordPress MapSVG plugin < 8.6.13 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2024-38278HIGHA vulnerability has been identified in RUGGEDCOM RMC8388 V5.X (All versions < V5.9.0), RUGGEDCOM RMC8388NC V5.X (All versions < V5.9.0), RUGEPSS 0.3%CVE-2026-1962MEDIUMWeKan Attachment Migration attachmentMigration.js AttachmentMigrationBleed access controlEPSS 0.3%CVE-2026-1963MEDIUMWeKan Attachment Storage attachments.js MoveStorageBleed access controlEPSS 0.3%CVE-2026-1141MEDIUMPHPGurukul News Portal Add Sub-Admin add-subadmins.php improper authorizationEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2019-19350—An insecure modification vulnerability in the /etc/passwd file was found in the openshift/ansible-service-broker as shipped in Red Hat OpensEPSS 0.3%CVE-2025-5387MEDIUMJeeWMS File generateController.do dogenerate access controlEPSS 0.3%CVE-2024-47653HIGHMissing Authorization VulnerabilityEPSS 0.3%CVE-2025-9486LOWIncorrect Privilege Assignment in GitLabEPSS 0.3%CVE-2026-0574MEDIUMyeqifu warehouse Request UserController.java saveUserRole improper authorizationEPSS 0.3%CVE-2025-48165HIGHWordPress DELUCKS SEO Plugin <= 2.6.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-5389MEDIUMJeeWMS File generateController.do dogenerateOne2Many access controlEPSS 0.3%CVE-2025-10291MEDIUMlinlinjava litemall cancel WxAftersaleController improper authorizationEPSS 0.3%CVE-2025-10038MEDIUMBinary MLM Plan <= 3.0 - Unauthenticated Limited Privilege EscalationEPSS 0.3%CVE-2024-48941CRITICALThe Syracom Secure Login (2FA) plugin for Jira, Confluence, and Bitbucket through 3.1.4.5 allows remote attackers to bypass 2FA by interactiEPSS 0.3%CVE-2026-35062HIGHiControl SOAP vulnerabilityEPSS 0.3%CVE-2025-8791MEDIUMLitmusChaos Litmus list_projects improper authorizationEPSS 0.3%CVE-2025-4692MEDIUMABUP IoT Cloud Platform Incorrect Privilege AssignmentEPSS 0.3%