Weaknesses of type CWE-285

1,592 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-2109MEDIUMjsbroks COCO Annotator Delete Category undo improper authorizationEPSS 0.4%CVE-2021-4335MEDIUMFancy Product Designer <= 4.6.9 - Insufficient Authorization on Mulitple AJAX ActionsEPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2025-10978MEDIUMJeecgBoot Filter exportXls improper authorizationEPSS 0.4%CVE-2025-10979MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-28131MEDIUMA Broken Access Control vulnerability in Nagios Network Analyzer 2024R1.0.3 allows low-privilege users with "Read-Only" access to perform adEPSS 0.4%CVE-2025-10981MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2026-12797MEDIUMBerriAI litellm Completions banned_keywords.py async_pre_call_hook authorizationEPSS 0.4%CVE-2026-40259HIGHSiYuan: Publish Reader Can Arbitrarily Delete Attribute View Files via removeUnusedAttributeView APIEPSS 0.4%CVE-2026-76243CRITICALstigmem before 0.9.0a2 Authentication Bypass via Disabled AuthEPSS 0.4%CVE-2025-2600MEDIUMImproper authorization in the variable component in Devolutions Remote Desktop Manager on Windows allows an authenticated user to use the ELEPSS 0.4%CVE-2026-28685MEDIUMKimai: API invoice endpoint missing customer-level access control (IDOR)EPSS 0.4%CVE-2022-40536HIGHImproper authentication in ModemEPSS 0.4%CVE-2026-16119MEDIUMnextlevelbuilder GoClaw WebSocket Approval Endpoint exec_approval.go RequestApproval authorizationEPSS 0.4%CVE-2026-14716MEDIUMnextlevelbuilder GoClaw WebSocket RPC router.go MethodRouter.Handle authorizationEPSS 0.4%CVE-2026-33680HIGHVikunja Vulnerable to Link Share Hash Disclosure via ReadAll Endpoint Enables Permission EscalationEPSS 0.4%CVE-2026-93955MEDIUMgrimmory-tools grimmory Download Endpoint KoboController.java streamFileToResponse authorizationEPSS 0.4%CVE-2026-28839MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.7.5, macOS Sonoma 14.8.5, macOS Tahoe 26.4. An app mayEPSS 0.4%CVE-2025-10947MEDIUMSistemas Pleno Gestão de Locação CPF validarCpf authorizationEPSS 0.4%CVE-2024-22021MEDIUMVulnerability CVE-2024-22021 allows a Veeam Recovery Orchestrator user with a low privileged role (Plan Author) to retrieve plans from a ScoEPSS 0.4%