Weaknesses of type CWE-285

1,601 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-9410MEDIUMSushmi-pal Invoice-System Profile Workflow profile improper authorizationEPSS 0.3%CVE-2026-9409MEDIUMSushmi-pal Invoice-System User Management user improper authorizationEPSS 0.3%CVE-2026-2010LOWSanluan PublicCMS Trade Payment TradePaymentService.java paid improper authorizationEPSS 0.3%CVE-2024-3027MEDIUMSmart Slider 3 <= 3.5.1.22 - Missing Authorization to Limited File UploadEPSS 0.3%CVE-2025-29778MEDIUMKyverno ignores subjectRegExp and IssuerRegExpEPSS 0.3%CVE-2026-45345MEDIUMOpen WebUI: Missing authorization check at the model update function - models from other users can be updatedEPSS 0.3%CVE-2026-84036HIGHIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.3%CVE-2026-4548MEDIUMmickasmt next-saas-stripe-starter update-user-role.ts updateUserrole improper authorizationEPSS 0.3%CVE-2023-28055HIGH Dell NetWorker, Version 19.7 has an improper authorization vulnerability in the NetWorker client. An unauthenticated attacker within the saEPSS 0.3%CVE-2025-8839MEDIUMjshERP Endpoint addUser improper authorizationEPSS 0.3%CVE-2026-13511LOWVoltAgent Memory REST API memory.handlers.ts handleGetMemoryConversation improper authorizationEPSS 0.3%CVE-2023-0665MEDIUMVault PKI Issuer Endpoint Did Not Correctly Authorize Access to Issuer MetadataEPSS 0.3%CVE-2025-3567MEDIUMveal98 小牛肉 Echo 开源社区系统 Ticket LoginTicketInterceptor.java preHandle improper authorizationEPSS 0.3%CVE-2025-3550MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System detail improper authorizationEPSS 0.3%CVE-2026-43792MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in Safari 26.6, macOS Tahoe 26.6. An app may be ablEPSS 0.3%CVE-2025-65029HIGHRallly Has an IDOR Vulnerability in Participant Deletion Endpoint Allows Unauthorized Removal of Poll ParticipantsEPSS 0.3%CVE-2025-8401MEDIUMHT Mega – Absolute Addons For Elementor <= 2.9.1 - Authenticated (Author+) Sensitive Information ExposureEPSS 0.3%CVE-2025-65033HIGHRallly Broken Authorization: Any User Can Pause or Resume Any Poll via Poll ID ManipulationEPSS 0.3%CVE-2026-55664MEDIUMGrist: Insufficient access control in the /forms endpoint exposes table metadataEPSS 0.3%CVE-2026-39901MEDIUMmonetr: Protected Transactions Deletable via PUTEPSS 0.3%