Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-10255MEDIUMSourceCodester Pharmacy Sales and Inventory System ShowForm.php sell_statement access controlEPSS 0.3%CVE-2026-82594LOWLogNet grpc-spring-boot-starter Annotation Processing improper authorizationEPSS 0.3%CVE-2026-39546HIGHWordPress MultiLoca plugin <= 4.2.15 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-1597MEDIUMBdtask SalesERP Administrative Endpoint improper authorizationEPSS 0.3%CVE-2026-10272MEDIUMa4m4 Student-Management-System deleteform.php improper authorizationEPSS 0.3%CVE-2026-24963HIGHWordPress Amelia plugin <= 1.2.38 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-63384MEDIUMA vulnerability was discovered in RISC-V Rocket-Chip v1.6 and before implementation where the SRET (Supervisor-mode Exception Return) instruEPSS 0.3%CVE-2020-27122MEDIUMCisco Identity Services Engine Privilege Escalation VulnerabilityEPSS 0.3%CVE-2024-6322MEDIUMAccess control for plugin data sources protected by the ReqActions json field of the plugin.json is bypassed if the user or service account EPSS 0.3%CVE-2024-55570MEDIUM/api/user/users in the web GUI for the Cubro EXA48200 network packet broker (build 20231025055018) fixed in V5.0R14.5P4-V3.3R1 allows remoteEPSS 0.3%CVE-2025-8790MEDIUMPortabilis i-Educar API Endpoint pessoa improper authorizationEPSS 0.3%CVE-2016-7066—It was found that the improper default permissions on /tmp/auth directory in JBoss Enterprise Application Platform before 7.1.0 can allow anEPSS 0.3%CVE-2025-15085MEDIUMyoulaitech youlai-mall Balance MemberController.java deductBalance improper authorizationEPSS 0.3%CVE-2025-13117MEDIUMmacrozheng mall-swarm/mall cancelOrder improper authorizationEPSS 0.3%CVE-2025-13116MEDIUMmacrozheng mall-swarm/mall cancelUserOrder improper authorizationEPSS 0.3%CVE-2025-0797MEDIUMMicroWorld eScan Antivirus Quarantine Microworld default permissionEPSS 0.3%CVE-2026-53847MEDIUMOpenClaw < 2026.5.6 - Privilege Escalation via Active Memory Write ScopeEPSS 0.3%CVE-2024-50702MEDIUMTeamPass before 3.1.3.1 does not properly check whether a mail_me (aka action_mail) operation is on behalf of an administrator or manager.EPSS 0.3%CVE-2026-49063HIGHWordPress Listdom plugin <= 5.5.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-15086MEDIUMyoulaitech youlai-mall MemberController.java getMemberByMobile access controlEPSS 0.3%