Weaknesses of type CWE-285

1,592 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-75165MEDIUMAn issue in /cgi-bin/wwwugw.cgi of MBS-Solutions X-Serie Gateway firmware V6_00_05 allows a remote authenticated user with the low-privilegeEPSS 0.4%CVE-2026-28806CRITICALImproper authorization in device bulk actions and device update API allows cross-organization device controlEPSS 0.4%CVE-2024-39418MEDIUMAdobe Commerce | Improper Authorization (CWE-285)EPSS 0.4%CVE-2026-27912HIGHWindows Kerberos Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-13821MEDIUMWP Booking Calendar <= 10.10 - Unauthenticated Post-Confirmation Booking ManipulationEPSS 0.4%CVE-2026-86261MEDIUMsfturing hosp_order Order Controller OrderController.java authorizationEPSS 0.4%CVE-2026-86263MEDIUMsfturing hosp_order Order Cancellation OrderController.java orderRecordsService.cancelOrder authorizationEPSS 0.4%CVE-2026-86262MEDIUMsfturing hosp_order Order OrderController.java updateOrderdiseaseInfo authorizationEPSS 0.4%CVE-2026-47342HIGHApache OFBiz: Privilege Escalation via updateOrRemove Authorization BypassEPSS 0.4%CVE-2022-31669MEDIUMHarbor fails to validate the user permissions when updating tag immutability policiesEPSS 0.4%CVE-2025-2639MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2025-2638MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2026-55428HIGHCoder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinatorEPSS 0.4%CVE-2022-45450MEDIUMSensitive information disclosure and manipulation due to improper authorization. The following products are affected: Acronis Agent (Linux, EPSS 0.4%CVE-2026-5326MEDIUMSourceCodester Leave Application System User Information index.php authorizationEPSS 0.4%CVE-2026-12673MEDIUMLiquidfiles versions before 4.2.12 are affected by a broken access control vulnerability resulting in privilege escalation from an Admin in EPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%CVE-2024-7624HIGHZephyr Project Manager <= 3.3.101 - Authenticated (Subscriber+) Limited Privilege EscalationEPSS 0.4%CVE-2024-5053MEDIUMContact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.18 - Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration ModificationEPSS 0.4%CVE-2021-4335MEDIUMFancy Product Designer <= 4.6.9 - Insufficient Authorization on Mulitple AJAX ActionsEPSS 0.4%