Weaknesses of type CWE-266

1,176 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2023-5080MEDIUMA privilege escalation vulnerability was reported in some Lenovo tablet products that could allow local applications access to device identiEPSS 0.2%CVE-2025-0131HIGHGlobalProtect App: Incorrect Privilege Management Vulnerability in OPSWAT MetaDefender Endpoint Security SDKEPSS 0.2%CVE-2024-7480MEDIUMImproper access control in Avaya Aura System ManagerEPSS 0.2%CVE-2024-39576HIGHDell Power Manager (DPM), versions 3.15.0 and prior, contains an Incorrect Privilege Assignment vulnerability. A low privileged attacker witEPSS 0.2%CVE-2024-37132MEDIUMDell PowerScale OneFS versions 8.2.2.x through 9.8.0.0 contain an incorrect privilege assignment vulnerability. A high privileged attacker wEPSS 0.1%CVE-2026-3671MEDIUMFreedom Factory dGEN1 org.ethereumphone.walletmanager.testing123 TokenBalanceContentProvider improper authorizationEPSS 0.1%CVE-2024-47595MEDIUMLocal Privilege Escalation in SAP Host AgentEPSS 0.1%CVE-2024-27273HIGHIBM AIX privilege escalationEPSS 0.1%CVE-2026-15476MEDIUMQILING Disk Master Kernel Driver diskbckp.sys access controlEPSS 0.1%CVE-2021-47799HIGHVisual Tools DVR VX16 4.2.28 - Local Privilege EscalationEPSS 0.1%CVE-2026-15475MEDIUMMiniTool Partition Wizard Signed Kernel Driver pwdrvio.sys access controlEPSS 0.1%CVE-2026-17433MEDIUMnanocoai NanoClaw MCP Server Approval chat-sdk-bridge.ts createChatSdkBridge.setup improper authorizationEPSS 0.1%CVE-2026-3670MEDIUMFreedom Factory dGEN1 com.dgen.alarm improper authorizationEPSS 0.1%CVE-2026-3674MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppProvider improper authorizationEPSS 0.1%CVE-2026-3675MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppReceiver improper authorizationEPSS 0.1%CVE-2026-3667MEDIUMFreedom Factory dGEN1 org.ethosmobile.ethoslauncher FakeAppService improper authorizationEPSS 0.1%CVE-2026-3669MEDIUMFreedom Factory dGEN1 com.dgen.alarm AlarmService improper authorizationEPSS 0.1%CVE-2026-52791LOWfuse-overlayfs release-1.x preserves SUID/SGID bits after truncate/open(O_TRUNC)EPSS 0.1%CVE-2026-82670MEDIUMIObit Uninstaller IOCTL IUForceDelete.sys IRP_MJ_DEVICE_CONTROL privileges managementEPSS 0.1%CVE-2026-12164MEDIUMPrivilege Escalation in Fortra File Integrity Monitoring (FIM)EPSS 0.1%