Weaknesses of type CWE-266

1,173 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2023-49647HIGHZoom Desktop Client for Windows - Improper Access ControlEPSS 0.2%CVE-2024-37293HIGHaws-deployment-framework's potential risk can lead to privilege escalationEPSS 0.2%CVE-2019-19355HIGHAn insecure modification vulnerability in the /etc/passwd file was found in the openshift/ocp-release-operator-sdk. An attacker with access EPSS 0.2%CVE-2025-2397MEDIUMChina Mobile P22g-CIac Telnet Service improper authorizationEPSS 0.2%CVE-2025-2557MEDIUMAudi UTR Dashcam Command API access controlEPSS 0.2%CVE-2024-25633MEDIUMIn eLabFTW, if administrators can create users, users can tooEPSS 0.2%CVE-2021-40124MEDIUMCisco AnyConnect Secure Mobility Client for Windows with Network Access Manager Module Privilege Escalation VulnerabilityEPSS 0.2%CVE-2025-48348MEDIUMWordPress Site Offline plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13118MEDIUMmacrozheng mall-swarm paySuccess improper authorizationEPSS 0.2%CVE-2025-13114MEDIUMmacrozheng mall-swarm attr updateAttr improper authorizationEPSS 0.2%CVE-2025-14089MEDIUMHimool ERP AdminActionViewSet update_account improper authorizationEPSS 0.2%CVE-2025-14088MEDIUMketr JEPaaS load improper authorizationEPSS 0.2%CVE-2024-42441MEDIUMZoom Workplace Desktop App for macOS, Zoom Meeting SDK for macOS, Zoom Rooms Client for macOS - Incorrect Privilege AssignmentEPSS 0.2%CVE-2025-12103MEDIUMOpenshift-ai: trusty ai grants all authenticated users to list pods in any namespaceEPSS 0.2%CVE-2025-5175MEDIUMerdogant pypickle pypickle.py save improper authorizationEPSS 0.2%CVE-2025-23260MEDIUMNVIDIA AIStore contains a vulnerability in the AIS Operator where a user may gain elevated k8s cluster access by using the ServiceAccount atEPSS 0.2%CVE-2025-13443MEDIUMmacrozheng mall delete access controlEPSS 0.2%CVE-2022-20681HIGHCisco IOS XE Software for Cisco Catalyst 9000 Family Switches and Catalyst 9000 Family Wireless Controllers Privilege Escalation VulnerabilityEPSS 0.2%CVE-2025-15656HIGHWordPress School Management plugin <= 93.2.0 - Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-1964MEDIUMWeKan REST Endpoint boards.js BoardTitleRESTBleed access controlEPSS 0.2%