Weaknesses of type CWE-285

1,598 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-33954MEDIUMLinkAce discloses private notesto unauthorized authenticated users via the web link detail pageEPSS 0.4%CVE-2026-80436HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-80378HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.4%CVE-2026-7631MEDIUMcode-projects Online Hospital Management System Registration improper authorizationEPSS 0.4%CVE-2026-33398HIGHAuthenticated users can read hidden forum posts through `/forum/get_quotes`EPSS 0.4%CVE-2023-1164HIGHKylinSoft kylin-activation File Import improper authorizationEPSS 0.4%CVE-2026-41522HIGHIris has an Improper Authorization issueEPSS 0.4%CVE-2026-90499MEDIUMlenve vhr Password Update pass HrInfoController.updatePass improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2026-2676MEDIUMGoogTech sms-ssm API LoginInterceptor.java preHandle improper authorizationEPSS 0.4%CVE-2024-6375MEDIUMMissing authorization check may lead to shard key refinementEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2023-42541MEDIUMImproper authorization in PushClientProvider of Samsung Push Service prior to version 3.4.10 allows attacker to access unique id.EPSS 0.4%CVE-2025-64063CRITICALPrimakon Pi Portal 1.0.18 API endpoints fail to enforce sufficient authorization checks when processing requests. Specifically, a standard uEPSS 0.4%CVE-2026-56350MEDIUMn8n - SSO Enforcement Bypass via APIEPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2026-48744MEDIUMSaleor: Anonymous users can modify channel settings via `channelUpdate` due to `all([])` bypass in permission checkEPSS 0.4%CVE-2026-7709MEDIUMjaneczku Calibre-Web Endpoint kobo_auth.py generate_auth_token improper authorizationEPSS 0.4%CVE-2026-76420CRITICALCisco Secure Firewall Management Center Software Impersonated sftunnel Connection VulnerabilityEPSS 0.4%CVE-2025-11048MEDIUMPortabilis i-Educar consulta-dispensas improper authorizationEPSS 0.4%