目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-266 特权授予不正确 类漏洞列表 453

CWE-266 特权授予不正确 类弱点 453 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-266属于权限分配错误漏洞,指软件将特权错误地授予特定主体,导致其获得非预期的控制范围。攻击者通常利用此缺陷,通过身份伪造或会话劫持等手段,以低权限身份获取高权限操作能力,从而执行未授权行为。开发者应避免在代码中硬编码权限逻辑,采用基于角色的访问控制(RBAC)机制,并在每次权限检查时动态验证主体身份与权限的匹配性,确保最小权限原则。

MITRE CWE 官方描述
CWE:CWE-266 不正确的权限分配 (Incorrect Privilege Assignment) 英文:产品将权限错误地分配给特定主体 (actor),从而为该主体创建了非预期的控制范围 (sphere of control)。
常见影响 (1)
Access ControlGain Privileges or Assume Identity
A user can access restricted functionality and/or sensitive information that may include administrative functionality and user accounts.
缓解措施 (2)
Architecture and Design, OperationVery carefully manage the setting, management, and handling of privileges. Explicitly manage trust zones in the software.
Architecture and Design, OperationRun your code using the lowest privileges that are required to accomplish the necessary tasks [REF-76]. If possible, create isolated accounts with limited privileges that are only used for a single task. That way, a successful attack will not immediately give the attacker access to the rest of the software or its environment. For example, database applications rarely need to run as the database ad…
代码示例 (2)
The following example demonstrates the weakness.
seteuid(0); /* do some stuff */ seteuid(getuid());
Bad · C
The following example demonstrates the weakness.
AccessController.doPrivileged(new PrivilegedAction() { public Object run() { // privileged code goes here, for example: System.loadLibrary("awt"); return null; // nothing to return }
Bad · Java
CVE ID标题CVSS风险等级Published
CVE-2026-61951 WordPress TrueBooker 权限许可和访问控制问题漏洞 — TrueBooker 9.8 Critical2026-07-23
CVE-2026-59541 WordPress WP BASE Booking 权限许可和访问控制问题漏洞 — WP BASE Booking 8.8 High2026-07-23
CVE-2026-59540 Cozy Vision Technologies Pvt SMS Alert Order Notifications 权限许可和访问控制问题漏洞 — SMS Alert Order Notifications 9.8 Critical2026-07-23
CVE-2026-47237 Kubeflow Community Distribution 权限许可和访问控制问题漏洞 — community-distribution 8.0 High2026-07-21
CVE-2026-21824 HCLSoftware Commerce 权限许可和访问控制问题漏洞 — Commerce 8.8 High2026-07-20
CVE-2026-50562 labring FastGPT 权限许可和访问控制问题漏洞 — FastGPT--2026-07-15
CVE-2026-57813 WordPress MailOptin 权限许可和访问控制问题漏洞 — MailOptin 9.8 Critical2026-07-13
CVE-2026-57768 Houzez.co Houzez Login Register 权限许可和访问控制问题漏洞 — Houzez Login Register 8.2 High2026-07-13
CVE-2026-57386 WordPress aBlocks 权限许可和访问控制问题漏洞 — aBlocks 8.8 High2026-07-13
CVE-2026-57410 WordPress MailerPress 权限许可和访问控制问题漏洞 — MailerPress 8.8 High2026-07-13
CVE-2026-57501 Zen 权限许可和访问控制问题漏洞 — desktop--2026-07-09
CVE-2026-33390 Nozomi Networks Guardian 权限许可和访问控制问题漏洞 — Guardian 8.1 High2026-07-09
CVE-2026-26053 Gallagher Command Centre Server 权限许可和访问控制问题漏洞 — Command Centre Server 5.3 Medium2026-07-07
CVE-2026-59093 Weaviate 权限许可和访问控制问题漏洞 — weaviate 8.8 High2026-07-02
CVE-2026-57692 lcweb privatecontent 权限许可和访问控制问题漏洞 — PrivateContent 9.8 Critical2026-07-01
CVE-2026-5136 Foreman 权限许可和访问控制问题漏洞 — Red Hat Satellite 6.16 for RHEL 8 8.8 High2026-07-01
CVE-2026-53902 MyComplianceOffice MCO 权限许可和访问控制问题漏洞 — MCO--2026-07-01
CVE-2026-56247 Capgo 权限许可和访问控制问题漏洞 — Capgo 8.8 High2026-06-30
CVE-2026-4629 Keycloak 权限许可和访问控制问题漏洞 — Red Hat Build of Keycloak 6.5 Medium2026-06-30
CVE-2026-12388 Keycloak 权限许可和访问控制问题漏洞 — Red Hat Build of Keycloak 6.5 Medium2026-06-30
CVE-2026-22078 OPPO O+ Connect 权限许可和访问控制问题漏洞 — O+ Connect 7.3 High2026-06-29
CVE-2026-49413 FreeBSD 权限许可和访问控制问题漏洞 — FreeBSD--2026-06-27
CVE-2026-45259 FreeBSD 权限许可和访问控制问题漏洞 — FreeBSD--2026-06-27
CVE-2026-56033 Dokan Pro 权限许可和访问控制问题漏洞 — Dokan Pro 9.8 Critical2026-06-26
CVE-2026-56030 paytiumsupport Paytium 权限许可和访问控制问题漏洞 — Paytium 9.8 Critical2026-06-26
CVE-2026-56028 themewant Easy Elements for Elementor 权限许可和访问控制问题漏洞 — Easy Elements for Elementor – Addons & Website Templates 9.8 Critical2026-06-26
CVE-2026-56010 Tyche Softwares Abandoned Cart Pro for WooCommerce 权限许可和访问控制问题漏洞 — Abandoned Cart Pro for WooCommerce 8.8 High2026-06-26
CVE-2026-56008 themefusion Fusion Builder 权限许可和访问控制问题漏洞 — Fusion Builder 8.8 High2026-06-26
CVE-2026-12164 Fortra File Integrity Monitoring 权限许可和访问控制问题漏洞 — File Integrity Monitoring (FIM) 4.4 Medium2026-06-23
CVE-2026-56251 Capgo 权限许可和访问控制问题漏洞 — Capgo 6.5 Medium2026-06-21

CWE-266(特权授予不正确) 是常见的弱点类别,本平台收录该类弱点关联的 453 条 CVE 漏洞。