Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-14749MEDIUMNingyuanda TC155 ONVIF PTZ Control device_service access controlEPSS 0.8%CVE-2025-32491CRITICALWordPress Rankology SEO – On-site SEO plugin <= 2.2.4 - Privilege Escalation VulnerabilityEPSS 0.8%CVE-2018-25148HIGHMicrohard Systems IPn4G 1.1.0 Remote Code Execution via Admin InterfaceEPSS 0.8%CVE-2024-13421CRITICALReal Estate 7 WordPress <= 3.5.1 - Unauthenticated Privilege Escalation to AdministratorEPSS 0.8%CVE-2025-2547MEDIUMD-Link DIR-618/DIR-605L formAdvNetwork access controlEPSS 0.8%CVE-2025-2550MEDIUMD-Link DIR-618/DIR-605L DDNS Service formSetDDNS access controlEPSS 0.8%CVE-2025-2552MEDIUMD-Link DIR-618/DIR-605L formTcpipSetup access controlEPSS 0.8%CVE-2025-2551MEDIUMD-Link DIR-618/DIR-605L formSetPortTr access controlEPSS 0.8%CVE-2026-4193MEDIUMD-Link DIR-823G goahead UpdateClientInfo access controlEPSS 0.8%CVE-2024-56040CRITICALWordPress VibeBP plugin <= 1.9.9.4.1 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.8%CVE-2023-1174CRITICAL[minikube] Network Port exposure in minikube running on macOS using Docker driverEPSS 0.8%CVE-2025-7076MEDIUMBlackVue Dashcam 590X Configuration upload.cgi access controlEPSS 0.8%CVE-2025-3790MEDIUMbaseweb JSite Apache Druid Monitoring Console index.html access controlEPSS 0.8%CVE-2025-2218MEDIUMLoveCards LoveCardsV2 Setting other access controlEPSS 0.7%CVE-2025-2345CRITICALIROAD Dash Cam X5/Dash Cam X6 improper authorizationEPSS 0.7%CVE-2024-13104MEDIUMD-Link DIR-816 A2 WiFi Settings form2AdvanceSetup.cgi access controlEPSS 0.7%CVE-2025-5511MEDIUMquequnlong shiyi-blog photos improper authorizationEPSS 0.7%CVE-2024-46540MEDIUMA remote code execution (RCE) vulnerability in the component /admin/store.php of Emlog Pro before v2.3.15 allows attackers to use remote filEPSS 0.7%CVE-2022-4280MEDIUMDot Tech Smart Campus System findUser information disclosureEPSS 0.7%CVE-2024-27453HIGHIn Extreme XOS through 22.6.1.4, a read-only user can escalate privileges to root via a crafted HTTP POST request to the python method of thEPSS 0.7%