Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-62034HIGHWordPress Togo theme < 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-52048HIGHA LogServer link following vulnerability in Trend Micro Apex One could allow a local attacker to escalate privileges on affected installatioEPSS 0.3%CVE-2024-52049HIGHA LogServer link following vulnerability in Trend Micro Apex One could allow a local attacker to escalate privileges on affected installatioEPSS 0.3%CVE-2025-10071MEDIUMPortabilis i-Educar cancelar-enturmacao-em-lote access controlEPSS 0.3%CVE-2025-10070MEDIUMPortabilis i-Educar enturmacao-em-lote access controlEPSS 0.3%CVE-2026-82486LOWSiteServer SSCMS Agent Installation Workflow access controlEPSS 0.3%CVE-2026-2075MEDIUMyeqifu warehouse Role-Permission Binding RoleController.java saveRolePermission access controlEPSS 0.3%CVE-2025-59945HIGHSysReptor Susceptible to Privilege Escalation by Authenticated UsersEPSS 0.3%CVE-2025-2843HIGHObservability-operator: observability operator privilege escalationEPSS 0.3%CVE-2025-2898HIGHIBM Maximo Application Suite privilege escalationEPSS 0.3%CVE-2025-3517MEDIUMIncorrect privilege assignment in PAM JIT elevation feature in Devolutions Server 2025.1.5.0 and earlier allows a PAM user to elevate a prevEPSS 0.3%CVE-2025-10072MEDIUMPortabilis i-Educar enturmar access controlEPSS 0.3%CVE-2025-15120LOWJeecgBoot getDeptRoleList improper authorizationEPSS 0.3%CVE-2025-13115MEDIUMmacrozheng mall-swarm/mall Order Details detail improper authorizationEPSS 0.3%CVE-2025-68027HIGHWordPress Hydra Booking plugin <= 1.1.32 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-15213MEDIUMcode-projects Student File Management System File Download download.php improper authorizationEPSS 0.3%CVE-2025-10319MEDIUMJeecgBoot Tenant Log Export exportLog improper authorizationEPSS 0.3%CVE-2025-69293HIGHWordPress Final User plugin <= 1.2.5 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-81297HIGHWordPress Fluent Forms Pro Add On Pack plugin <= 6.2.12 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-14660MEDIUMDecoCMS Mesh Workspace Domain api.ts createTool access controlEPSS 0.3%