Weaknesses of type CWE-266

1,175 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-36587HIGHInsecure permissions in DNSCrypt-proxy v2.0.0alpha9 to v2.1.5 allows non-privileged attackers to escalate privileges to root via overwritingEPSS 0.2%CVE-2024-35122LOWIBM i denial of serviceEPSS 0.2%CVE-2023-30691HIGHParcel mismatch in AuthenticationConfig prior to SMR Aug-2023 Release 1 allows local attacker to privilege escalation.EPSS 0.2%CVE-2025-2954MEDIUMmannaandpoem OpenManus File file_saver.py execute access controlEPSS 0.2%CVE-2024-23976MEDIUMBIG-IP Appliance mode iAppsLX vulnerabilityEPSS 0.2%CVE-2025-65842MEDIUMThe Aquarius HelperTool (1.0.003) privileged XPC service on macOS contains multiple flaws that allow local privilege escalation. The serviceEPSS 0.2%CVE-2024-55542MEDIUMLocal privilege escalation due to excessive permissions assigned to Tray Monitor service. The following products are affected: Acronis CyberEPSS 0.2%CVE-2025-8758HIGHTRENDnet TEW-822DRE vsftpd least privilege violationEPSS 0.2%CVE-2024-49561HIGHDell SmartFabric OS10 Software, version(s) 10.5.4.x, 10.5.5.x, 10.5.6.x, 10.6.0.x, contain(s) an Incorrect Privilege Assignment vulnerabilitEPSS 0.2%CVE-2025-0504MEDIUMBlack Duck SCA Project Privilege EscalationEPSS 0.2%CVE-2026-12784HIGHIM-Magic Partition Resizer Kernel Driver MDA_NTDRV.sys access controlEPSS 0.2%CVE-2026-94425CRITICALMoore Threads MTT S80 Driver Package IOCTL mtdispkm64.sys sub_140006F0C privileges managementEPSS 0.2%CVE-2026-18606HIGHRazer RzUpdateService Named Pipe RzUpdateService.exe privileges managementEPSS 0.2%CVE-2026-19381HIGHKingston FURY CTRL RGB Control Software Driver NTIOLib_KSFX.sys privileges managementEPSS 0.2%CVE-2026-12779HIGHAOMEI Dynamic Disk Manager Kernel Driver ddmdrv.sys access controlEPSS 0.2%CVE-2026-12780HIGHAOMEI Backupper Kernel Driver amwrtdrv.sys access controlEPSS 0.2%CVE-2026-12778HIGHAOMEI Partition Assistant Kernel Driver ampa10.sys access controlEPSS 0.2%CVE-2026-82807CRITICALieungSoft Ultra RAMDisk Pro Kernel Driver URDSCSI.sys privileges managementEPSS 0.2%CVE-2026-19195HIGHV-Secure Jingyun Antivirus Kernel Driver ZyArk.sys access controlEPSS 0.2%CVE-2026-19189HIGHPower Sofware PowerISO Kernel Driver scdemu.sys privileges managementEPSS 0.2%