Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2023-29066LOWIncorrect User ManagementEPSS 0.3%CVE-2026-10876MEDIUMSourceCodester Ship Ferry Ticket Reservation System admin improper authorizationEPSS 0.3%CVE-2026-2009MEDIUMSourceCodester Gas Agency Management System createUser.php access controlEPSS 0.3%CVE-2024-23794MEDIUMAgents are able to lock the ticket without the "Owner" permissionEPSS 0.3%CVE-2026-11532MEDIUMimvks786 student_management_system Student Record add.php access controlEPSS 0.3%CVE-2025-40571LOWA vulnerability has been identified in Mendix OIDC SSO (Mendix 10.12 compatible) (All versions < V4.0.1), Mendix OIDC SSO (Mendix 9 compatibEPSS 0.3%CVE-2025-15087MEDIUMyoulaitech youlai-mall OrderController.java submitOrderPayment improper authorizationEPSS 0.3%CVE-2025-52726HIGHWordPress CouponXxL Custom Post Types plugin <= 3.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-86500MEDIUMIn JetBrains YouTrack before 2026.1.14047 a missing escalation check let a user with project update permissions grant themselves Project AdmEPSS 0.3%CVE-2025-27028MEDIUMRead access of deprivileged Radiflow iSAP Smart Collector userEPSS 0.3%CVE-2024-23288HIGHThis issue was addressed by removing the vulnerable code. This issue is fixed in iOS 17.4 and iPadOS 17.4, macOS Sonoma 14.4, tvOS 17.4, watEPSS 0.3%CVE-2020-1989HIGHGlobal Protect Agent: Incorrect privilege assignment allows local privilege escalationEPSS 0.3%CVE-2026-25334HIGHWordPress Salon Booking System Pro plugin < 10.30.12 - Account Takeover vulnerabilityEPSS 0.3%CVE-2023-38296HIGHVarious software builds for the following TCL 30Z and TCL A3X devices leak the ICCID to a system property that can be accessed by any local EPSS 0.3%CVE-2024-58273HIGHNagios Log Server < 2024R1.0.2 LPE from Apache/Backend Shell User to RootEPSS 0.3%CVE-2025-12304MEDIUMdulaiduwang003 TIME-SEA-PLUS Order Status PayController.java alipayIsSucceed improper authorizationEPSS 0.3%CVE-2025-11080MEDIUMzhuimengshaonian wisdom-education ExamInfoController.java selectStudentExamInfoList improper authorizationEPSS 0.3%CVE-2026-11519MEDIUMSourceCodester Inventory System Account Creation users_handler.php improper authorizationEPSS 0.3%CVE-2025-15118MEDIUMmacrozheng mall Member Endpoint update improper authorizationEPSS 0.3%CVE-2026-68568MEDIUMWordPress MasterStudy LMS plugin <= 3.7.41 - Privilege Escalation vulnerabilityEPSS 0.3%