Weaknesses of type CWE-285

1,605 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-55166CRITICALLemur: any SSO-authenticated user achieves AWS IAM compromise and permanent PKI key access via ACME acme_url SSRF and creator-equality IDOREPSS 0.3%CVE-2022-46752MEDIUM Dell BIOS contains an Improper Authorization vulnerability. An unauthenticated physical attacker may potentially exploit this vulnerabilityEPSS 0.3%CVE-2026-84600MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in iOS 27 and iPadOS 27, macOS Golden Gate 27, tvOSEPSS 0.3%CVE-2024-44314MEDIUMTastyIgniter 3.7.6 contains an Incorrect Access Control vulnerability in the Orders Management System, allowing unauthorized users to updateEPSS 0.3%CVE-2025-10084MEDIUMelunez eladmin SysLogController 1 queryErrorLogDetail improper authorizationEPSS 0.3%CVE-2025-4521HIGHIDonate 2.1.5 - 2.1.9 - Missing Authorization to Authenticated (Subscriber+) Account Takeover/Privilege Escalation via idonate_donor_profile FunctionEPSS 0.3%CVE-2026-96880MEDIUMTaleLin lin-cms-spring-boot book Endpoint BookController.java getBook improper authorizationEPSS 0.3%CVE-2025-65030HIGHRallly Improper Authorization in Comment Deletion Endpoint Allows Unauthorized Comment RemovalEPSS 0.3%CVE-2026-96881MEDIUMTaleLin lin-cms-spring-boot book Endpoint BookController.java getBooks improper authorizationEPSS 0.3%CVE-2026-96882MEDIUMTaleLin lin-cms-spring-boot book Endpoint BookController.java searchBook improper authorizationEPSS 0.3%CVE-2026-13508MEDIUMkhoj-ai khoj Conversation Sharing api_chat.py authorizationEPSS 0.3%CVE-2025-11272MEDIUMSeriaWei ZKEACMS POST Request UrlRedirectionController.cs Delete improper authorizationEPSS 0.3%CVE-2025-10209MEDIUMPapermerge DMS Authorization Token improper authorizationEPSS 0.3%CVE-2025-13576MEDIUMcode-projects Blog Site admin.php improper authorizationEPSS 0.3%CVE-2026-33074MEDIUMDiscourse: Vulnerability in discourse-subscriptions plugin allowing users to self-grant to higher tier subscriptionsEPSS 0.3%CVE-2025-10014LOWelunez eladmin Email Address updateEmail updateUserEmail improper authorizationEPSS 0.3%CVE-2025-23024MEDIUMGLPI: Plugins are disabled accessing one pageEPSS 0.3%CVE-2025-8057MEDIUMIDOR in Patika Global Technologies' HumanSuiteEPSS 0.3%CVE-2024-39597HIGH[CVE-2024-39597] Improper Authorization Checks on Early Login Composable Storefront B2B sites of SAP CommerceEPSS 0.3%CVE-2026-84799MEDIUMCraft CMS before 5.11.0 PII Disclosure via GraphQL User RelationsEPSS 0.3%