Weaknesses of type CWE-284

7,070 results

Controle de acesso inadequado a recursos

A aplicação falha em validar ou impõe regras insuficientes para determinar quem pode acessar um recurso (arquivo, API, dados, funcionalidade). Um usuário não autorizado consegue contornar essas restrições e acessar o que não deveria, seja por falta de autenticação, autorização fraca ou lógica de controle de acesso bugada.

Example

Um sistema de gestão de RH permite que qualquer funcionário logado acesse `/api/salarios/{id}` substituindo o ID na URL. Sem verificar se o usuário é gestor ou RH, a API retorna dados salariais de qualquer pessoa da empresa. Um dev junior consegue ver quanto ganha o CTO.

How to mitigate

Implemente verificação explícita de permissões antes de qualquer acesso: confirme autenticação (quem é), autorização (o que pode fazer) e aplique o princípio do menor privilégio. Use listas de controle de acesso (ACL), roles bem definidos e sempre valide no backend, nunca confie em dados do cliente.

CVE-2026-4180MEDIUMD-Link DIR-816 goahead redirect.asp access controlEPSS 3.0%CVE-2023-29922MEDIUMPowerJob V4.3.1 is vulnerable to Incorrect Access Control via the create user/save interface.EPSS 3.0%CVE-2020-8300—Citrix ADC and Citrix/NetScaler Gateway before 13.0-82.41, 12.1-62.23, 11.1-65.20 and Citrix ADC 12.1-FIPS before 12.1-55.238 suffer from imEPSS 3.0%CVE-2019-15260CRITICALCisco Aironet Access Points Unauthorized Access VulnerabilityEPSS 3.0%CVE-2022-32800MEDIUMThis issue was addressed with improved checks. This issue is fixed in Security Update 2022-005 Catalina, macOS Big Sur 11.6.8, macOS MontereEPSS 3.0%CVE-2019-9884CRITICALeClass platform contains a Broken Access Control vulnerabilityEPSS 3.0%CVE-2025-59512HIGHCustomer Experience Improvement Program (CEIP) Elevation of Privilege VulnerabilityEPSS 2.9%CVE-2025-27140CRITICALWeGIA vulnerable to OS Command Injection at endpoint 'importar_dump.php' parameter 'import' (RCE)EPSS 2.9%CVE-2026-20929HIGHWindows HTTP.sys Elevation of Privilege VulnerabilityEPSS 2.9%CVE-2022-21291MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Hotspot). Supported versions thEPSS 2.9%CVE-2020-3284HIGHCisco IOS XR Software Enhanced Preboot eXecution Environment Unsigned Code Execution VulnerabilityEPSS 2.9%CVE-2020-3144CRITICALCisco RV110W, RV130, RV130W, and RV215W Routers Authentication Bypass VulnerabilityEPSS 2.9%CVE-2021-26559—CWE-284 Improper Access Control on Configurations Endpoint for the Stable APIEPSS 2.8%CVE-2018-13816—A vulnerability has been identified in TIM 1531 IRC (All version < V2.0). The devices was missing proper authentication on port 102/tcp, altEPSS 2.8%CVE-2025-54098HIGHWindows Hyper-V Elevation of Privilege VulnerabilityEPSS 2.8%CVE-2026-20896CRITICALGitea Docker image trusts spoofable reverse-proxy headers by defaultEPSS 2.8%CVE-2022-21305MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Hotspot). Supported versions thEPSS 2.8%CVE-2022-26926HIGHWindows Address Book Remote Code Execution VulnerabilityEPSS 2.7%CVE-2022-21619LOWVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Security). Supported versions tEPSS 2.7%CVE-2025-59230HIGHWindows Remote Access Connection Manager Elevation of Privilege VulnerabilityEPSS 2.7%KEV