Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-78330CRITICALApache Syncope: Privilege escalation for admin user via JWT authenticationEPSS 0.6%CVE-2024-9863CRITICALMiniorange OTP Verification with Firebase <= 3.6.0 - Privilege Escalation via Registration due to Administrator Default User Role ValueEPSS 0.6%CVE-2025-4119MEDIUMWeitong Mall Product Statistics queryTotal access controlEPSS 0.6%CVE-2026-22908CRITICALUploading unvalidated container images may allow remote attackers to gain full access to the system, potentially compromising its integrity EPSS 0.6%CVE-2025-3674MEDIUMTOTOLINK A3700R cstecgi.cgi setUrlFilterRules access controlEPSS 0.6%CVE-2025-5649MEDIUMSourceCodester Student Result Management System Register Interface new_user access controlEPSS 0.6%CVE-2025-0802MEDIUMSourceCodester Best Employee Management System Administrative Endpoint View_user.php access controlEPSS 0.6%CVE-2023-2816HIGHConsul Envoy Extension Downsteam Proxy Configuration By Upstream Service OwnerEPSS 0.6%CVE-2024-25660CRITICALThe WebDAV service in Infinera TNMS (Transcend Network Management System) 19.10.3 allows a low-privileged remote attacker to conduct unauthoEPSS 0.6%CVE-2022-3770MEDIUMYunjing CMS upload_img.html unrestricted uploadEPSS 0.6%CVE-2026-2938MEDIUMSourceCodester Student Result Management System update_smtp.php access controlEPSS 0.6%CVE-2026-2667MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform api access controlEPSS 0.6%CVE-2025-10263CRITICALArm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-EPSS 0.6%CVE-2026-12770MEDIUMBerriAI litellm Admin Key key_management_endpoints.py improper authorizationEPSS 0.6%CVE-2025-32695CRITICALWordPress Checkout Mestres WP plugin <= 8.7.5 - Privilege Escalation VulnerabilityEPSS 0.6%CVE-2024-13109MEDIUMBeijing Yunfan Internet Technology Yunfan Learning Examination System doc.html improper authorizationEPSS 0.6%CVE-2024-11073MEDIUMSourceCodester Hospital Management System delete-account.php improper authorizationEPSS 0.6%CVE-2023-3300MEDIUMNomad Search API Leaks Information About CSI PluginsEPSS 0.6%CVE-2024-54365HIGHWordPress KH Easy User Settings plugin <= 1.0.0 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-2334MEDIUM274056675 springboot-openai-chatgpt Chat History chat deleteChat access controlEPSS 0.6%