Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2021-1416MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilitiesEPSS 0.9%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-50550HIGHWordPress LiteSpeed Cache plugin <= 6.5.1 - Privilege Escalation vulnerabilityEPSS 0.9%CVE-2023-4153HIGHBAN Users <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) Settings Update & Privilege EscalationEPSS 0.9%CVE-2024-11860MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php improper authorizationEPSS 0.9%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.9%CVE-2022-3876MEDIUMClick Studios Passwordstate API authorizationEPSS 0.9%CVE-2026-5215MEDIUMD-Link DNS-1550-04 network_mgr.cgi cgi_get_ipv6 access controlEPSS 0.8%CVE-2024-2409CRITICALMasterStudy LMS <= 3.3.1 - Unauthenticated Privilege Escalation via stm_lms_register AJAX ActionEPSS 0.8%CVE-2025-1226MEDIUMywoa setup.jsp improper authorizationEPSS 0.8%CVE-2025-2995MEDIUMTenda FH1202 Web Management Interface SysToolChangePwd access controlEPSS 0.8%CVE-2024-13103MEDIUMD-Link DIR-816 A2 Virtual Service form2AddVrtsrv.cgi access controlEPSS 0.8%CVE-2024-13067MEDIUMCodeAstro Online Food Ordering System All Users Page all_users.php access controlEPSS 0.8%CVE-2023-2485MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.8%CVE-2022-4272MEDIUMFeMiner wms unrestricted uploadEPSS 0.8%CVE-2025-2996MEDIUMTenda FH1202 Web Management Interface SysToolDDNS access controlEPSS 0.8%CVE-2024-13105MEDIUMD-Link DIR-816 A2 DHCPD Setting form2Dhcpd.cgi access controlEPSS 0.8%CVE-2024-13102MEDIUMD-Link DIR-816 A2 DDNS Service access controlEPSS 0.8%CVE-2021-40123MEDIUMCisco Identity Services Engine File Download VulnerabilityEPSS 0.8%CVE-2022-4273HIGHSourceCodester Human Resource Management System Content-Type employee.php unrestricted uploadEPSS 0.8%