Weaknesses of type CWE-266

1,176 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-8303HIGHPrivilege Escalation in TUBITAK BILGEM's Pardus-softwareEPSS 0.1%CVE-2025-27021HIGHOperating System Misconfiguration in Infinera G42EPSS 0.1%CVE-2024-45759MEDIUMDell PowerProtect Data Domain, versions prior to 8.1.0.0, 7.13.1.10, 7.10.1.40, and 7.7.5.50, contains an escalation of privilege vulnerabilEPSS 0.1%CVE-2024-29119HIGHA vulnerability has been identified in Spectrum Power 7 (All versions < V24Q3). The affected product contains several root-owned SUID binariEPSS 0.1%CVE-2026-77654MEDIUMLocal Privilege Escalation via Misconfigured Sudoers Entry in Horizon Security AnalyzerEPSS 0.1%CVE-2025-10941HIGHTopaz SERVCore Teller Installer SERVCoreTeller_2.0.40D.msi permissionEPSS 0.1%CVE-2026-4824HIGHEnter Software Iperius Backup Backup Job Configuration File privileges managementEPSS 0.1%CVE-2025-43001MEDIUMMultiple Privilege Escalation Vulnerabilities in SAPCAREPSS 0.1%CVE-2026-8148HIGHNAVER MYBOX Explorer for Windows before 3.0.11.160 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM via registry manipuEPSS 0.1%CVE-2025-58323HIGHNAVER MYBOX Explorer for Windows before 3.0.8.133 allows a local attacker to escalate privileges to NT AUTHORITY\SYSTEM by executing arbitraEPSS 0.1%CVE-2025-57797HIGHIncorrect privilege assignment vulnerability exists in ScanSnap Manager installers versions prior to V6.5L61. If this vulnerability is exploEPSS 0.1%CVE-2024-25083MEDIUMAn issue was discovered in BeyondTrust Privilege Management for Windows before 24.1. When an low-privileged user initiates a repair, there iEPSS 0.1%CVE-2025-13130HIGHRadarr Service Radarr.Console.exe default permissionEPSS 0.1%CVE-2026-45259MEDIUMsigqueue(2) missing capability mode restrictionEPSS 0.1%CVE-2025-0135MEDIUMGlobalProtect App on macOS: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-10577HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-10576HIGHSound Research SECOMNService Escalation of PrivilegeEPSS 0.1%CVE-2025-0140MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%CVE-2025-0139MEDIUMAutonomous Digital Experience Manager: Privilege Escalation (PE) VulnerabilityEPSS 0.1%CVE-2025-2179MEDIUMGlobalProtect App: Non Admin User Can Disable the GlobalProtect AppEPSS 0.1%