Weaknesses of type CWE-73
668 resultsControle de acesso impróprio
Ocorre quando a aplicação falha em validar adequadamente quem pode acessar um recurso, função ou dado sensível. O código não verifica permissões corretamente — ou não verifica de jeito nenhum — permitindo que usuários não autorizados realizem ações que deveriam estar restritas.
Example
Um endpoint de API que deleta um cliente valida apenas se o usuário está logado, mas não verifica se ele é admin ou proprietário do cliente. Qualquer usuário autenticado consegue deletar qualquer cliente da plataforma.
How to mitigate
Implemente verificação explícita de permissões antes de toda ação sensível: verifique papel (role), escopo e propriedade do recurso. Use padrões como RBAC ou ABAC e teste casos onde usuários tentam acessar dados alheios.
CVE-2026-18751MEDIUMCitrix Workspace App for Mac Security Bulletin for CVE-2026-18751EPSS 0.1%CVE-2026-81830MEDIUMThe Windows interactive service in OpenVPN 2.4.0 through 2.6.22 allows local authenticated users to bypass the trusted configuration directoEPSS 0.1%CVE-2026-93987MEDIUMrclone serve docker Path Traversal via Volume NameEPSS 0.1%CVE-2026-18806HIGHArbitrary Block Device Write via Missing Validation in TÜBİTAK BİLGEM's pardus-image-writerEPSS 0.1%CVE-2026-55628MEDIUMImageMagick: Policy Bypass in concatenate operation due to missing checksEPSS 0.1%CVE-2026-57916MEDIUMArbitrary Path Execution via CPS URI in proCertum SmartSignEPSS 0.1%CVE-2026-96656HIGHPlex Media Server arbitrary file writeEPSS —CVE-2026-92164MEDIUMStreamlink: HTTPSession follows HTTP redirects into file:// URLs, reading local filesEPSS —