Weaknesses of type CWE-266

1,176 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-19381HIGHKingston FURY CTRL RGB Control Software Driver NTIOLib_KSFX.sys privileges managementEPSS 0.2%CVE-2026-18606HIGHRazer RzUpdateService Named Pipe RzUpdateService.exe privileges managementEPSS 0.2%CVE-2023-28956HIGHIBM Spectrum Protect Backup-Archive Client privilege escalationEPSS 0.2%CVE-2026-12823MEDIUMBrowserbase Skills Autobrowse Trace Artifact default permissionEPSS 0.2%CVE-2026-12782HIGHEaseUS Partition Master Kernel Driver EUEDKEPM.sys access controlEPSS 0.2%CVE-2026-19190HIGHStableBit Scanner ScannerService Scanner.Service.exe permissionEPSS 0.2%CVE-2026-12781HIGHEaseUS Partition Master Kernel Driver epmntdrv.sys access controlEPSS 0.2%CVE-2025-1078MEDIUMAppHouseKitchen AlDente Charge Limiter XPC Service com.apphousekitchen.aldente-pro.helper shouldAcceptNewConnection improper authorizationEPSS 0.2%CVE-2026-19192HIGHDeepCool DisplayService DeepCoolDisplayService.exe access controlEPSS 0.2%CVE-2026-19191HIGHStableBit DrivePool DrivePoolService DrivePool.Service.exe permissionEPSS 0.2%CVE-2026-82628CRITICALColorful iGameCenter IOCTL Dispatch WinRing0x64.sys sub_11504 privileges managementEPSS 0.2%CVE-2022-50927HIGHCyclades Serial Console Server 3.3.0 - Local Privilege EscalationEPSS 0.2%CVE-2026-82671MEDIUMIObit Unlocker IRP_MJ_DEVICE_CONTROL IObitUnlocker.sys ZwTerminateProcess privileges managementEPSS 0.2%CVE-2024-37134MEDIUMDell PowerScale OneFS versions 8.2.2.x through 9.8.0.0 contain an improper privilege management vulnerability. A local high privileged attacEPSS 0.2%CVE-2024-39579MEDIUMDell PowerScale OneFS versions 8.2.2.x through 9.8.0.0 contains an incorrect privilege assignment vulnerability. A local high privileged attEPSS 0.2%CVE-2024-46974HIGHGPU DDK - Arbitrary write of read-only dmabufEPSS 0.2%CVE-2024-27275HIGHIBM i privilege escalationEPSS 0.2%CVE-2026-90493CRITICALTonec Internet Download Manager Kernel Driver idmwfp.sys access controlEPSS 0.2%CVE-2026-67846HIGHBerkeley Out-of-Order Machine (BOOM) commit 5223e44cfeb26f41380057a2eb4d651197475f69 contains a potential incorrect privilege assignment issEPSS 0.2%CVE-2025-8757HIGHTRENDnet TV-IP110WN Embedded Boa Web Server boa.conf least privilege violationEPSS 0.2%