Weaknesses of type CWE-285

1,592 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-82621MEDIUMSoarkey StudentManagement/学生信息管理系统 Administrative Servlet AdminDao.java AdminDao.doGet authorizationEPSS 0.4%CVE-2025-9687MEDIUMPortabilis i-Educar processamentoApi improper authorizationEPSS 0.4%CVE-2025-9609MEDIUMPortabilis i-Educar consulta improper authorizationEPSS 0.4%CVE-2025-10389MEDIUMCRMEB Administrator Password SystemAdminServices.php save improper authorizationEPSS 0.4%CVE-2026-1733MEDIUMZhong Bang CRMEB :uni tidyOrder improper authorizationEPSS 0.4%CVE-2026-14793MEDIUMCraft CMS reorder-sets Endpoint GlobalsController.php actionReorderSets authorizationEPSS 0.4%CVE-2026-33735HIGHMyTube has an Improper Access Control that Allows Complete Application TakeoverEPSS 0.4%CVE-2026-16224MEDIUMjxxghp MoviePilot Application API improper authorizationEPSS 0.4%CVE-2024-37154MEDIUMEvmos allows unvested token delegationsEPSS 0.4%CVE-2026-14794MEDIUMCraft CMS Charts Endpoint ChartsController.php actionGetNewUsersData improper authorizationEPSS 0.4%CVE-2026-15375MEDIUMEleveo Call Recording Software LDAP User users_ldap.jsp improper authorizationEPSS 0.4%CVE-2026-16214MEDIUMgeex-arts django-jet Dashboard views.py authorizationEPSS 0.4%CVE-2026-13512MEDIUMDatabend Tenant client_session_manager.rs state_key authorizationEPSS 0.4%CVE-2025-32982HIGHNETSCOUT nGeniusONE before 6.4.0 b2350 has a Broken Authorization Schema for the report module.EPSS 0.4%CVE-2026-16217MEDIUMguohongze adminset Delivery Deployment Endpoint deli.py authorizationEPSS 0.4%CVE-2026-45490HIGH.NET SDK Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2025-62610HIGHHono Improperly Authorizes JWT Audience ValidationEPSS 0.4%CVE-2026-15191MEDIUMmettle sendportal Campaign Creation Endpoint CampaignStoreRequest.php authorizationEPSS 0.4%CVE-2026-4958LOWOpenBMB XAgent WebSocket Endpoint replayer.py ReplayServer.send_data authorizationEPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%