Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-27095MEDIUMJumpServer has a Kubernetes Token Leak VulnerabilityEPSS 0.3%CVE-2026-0871MEDIUMOrg.keycloak/keycloak-services: keycloak: unauthorized modification of unmanaged user attributes by administratorsEPSS 0.3%CVE-2025-0783MEDIUMpankajindevops scale API Endpoint access controlEPSS 0.3%CVE-2025-58841MEDIUMWordPress Media Author Plugin <= 1.0.4 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-66296HIGHGrav vulnerable to Privilege Escalation in Grav Admin: Missing Username Uniqueness Check Allows Admin Account TakeoverEPSS 0.3%CVE-2025-5390MEDIUMJeeWMS File filedeal.do filedeal access controlEPSS 0.3%CVE-2026-13591LOWDeepMyst Mysti Contact Tracking ChannelBridge.ts _isTrackedConversation improper authorizationEPSS 0.3%CVE-2026-21756HIGHHCL Hive is affected by a broken access control vulnerabilityEPSS 0.3%CVE-2025-14086MEDIUMyoulaitech youlai-mall openid access controlEPSS 0.3%CVE-2025-48741MEDIUMA Broken Access Control vulnerability in StrangeBee TheHive 5.2.0 before 5.2.16, 5.3.0 before 5.3.11, and 5.4.0 before 5.4.10 allows remote,EPSS 0.3%CVE-2026-22914MEDIUMAn attacker with limited permissions may still be able to write files to specific locations on the device, potentially leading to system manEPSS 0.3%CVE-2025-15123LOWJeecgBoot datarule improper authorizationEPSS 0.3%CVE-2025-15122LOWJeecgBoot datarule loadDatarule improper authorizationEPSS 0.3%CVE-2026-40869HIGHDecidim amendments can be accepted or rejected by anyoneEPSS 0.3%CVE-2025-15124LOWJeecgBoot list getParameterMap improper authorizationEPSS 0.3%CVE-2026-2015MEDIUMPortabilis i-Educar Final Status Import FinalStatusImportService.php improper authorizationEPSS 0.3%CVE-2025-15125LOWJeecgBoot queryDepartPermission improper authorizationEPSS 0.3%CVE-2025-31513MEDIUMAn issue was discovered in AlertEnterprise Guardian 4.1.14.2.2.1. One can elevate to administrator privileges via the IsAdminApprover parameEPSS 0.3%CVE-2024-11486MEDIUMCode4Berry Decoration Management System User Permission user_permission.phpEPSS 0.3%CVE-2026-10255MEDIUMSourceCodester Pharmacy Sales and Inventory System ShowForm.php sell_statement access controlEPSS 0.3%