Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-14778MEDIUMKeycloak: incorrect ownership checks in /uma-policy/EPSS 0.3%CVE-2025-14016MEDIUMmacrozheng mall-swarm delete improper authorizationEPSS 0.3%CVE-2025-29004HIGHPrivilege Escalation Vulnerability in AA-Team WordPress pluginsEPSS 0.3%CVE-2026-19841LOWTRENDNET TEW-813DRU vsftpd vsftpd.conf default permissionEPSS 0.3%CVE-2026-58435MEDIUMGitea LFS Deploy-Key Privilege EscalationEPSS 0.3%CVE-2026-11462MEDIUMChengdu Everbrite Network Technology BeikeShop Stripe Plugin StripeController.php callback improper authorizationEPSS 0.3%CVE-2026-1895MEDIUMWeKan Attachment Storage lists.js applyWipLimit ListWIPBleed access controlEPSS 0.3%CVE-2024-13188MEDIUMMicroWorld eScan Antivirus Installation var default permissionEPSS 0.3%CVE-2026-2105MEDIUMyeqifu warehouse Department Management DeptController.java deleteDept improper authorizationEPSS 0.3%CVE-2026-1896MEDIUMWeKan Migration Operation comprehensiveBoardMigration.js ComprehensiveBoardMigration MigrationBleed access controlEPSS 0.3%CVE-2025-6531MEDIUMSIFUSM/MZZYG BD S1 RTSP Live Video Stream Endpoint access controlEPSS 0.3%CVE-2025-10422MEDIUMnewbee-mall Order Status paySuccess improper authorizationEPSS 0.3%CVE-2025-7552MEDIUMDromara Northstar Path AuthorizationInterceptor.java preHandle access controlEPSS 0.3%CVE-2025-14889MEDIUMCampcodes Advanced Voting Management System Password voters_edit.php improper authorizationEPSS 0.3%CVE-2026-1712MEDIUMIncorrect privilege assignment vulnerability in HYPR Server allows Privilege Escalation.This issue affects HYPR Server: from 10.5.1 before 1EPSS 0.3%CVE-2025-9151MEDIUMLiuYuYang01 ThriveX-Blog web updateJsonValueByName improper authorizationEPSS 0.3%CVE-2025-31420HIGHWordPress wpForo Forum plugin <= 2.4.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-15084LOWyoulaitech youlai-mall Order Payment OrderController.java orderService.payOrder access controlEPSS 0.3%CVE-2022-1746HIGH2.2.8 INCORRECT PRIVILEGE ASSIGNMENT CWE-266EPSS 0.3%CVE-2026-96880MEDIUMTaleLin lin-cms-spring-boot book Endpoint BookController.java getBook improper authorizationEPSS 0.3%