Fallos del tipo CWE-284

7097 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2026-32102HIGHOliveTin Unauthorized Action Output Disclosure via EventStreamEPSS 0.5%CVE-2024-47760HIGHGLPI vulnerable to account takeover via APIEPSS 0.5%CVE-2026-56750CRITICALGitea Remember-Me Token Theft Not Invalidating Attacker SessionEPSS 0.5%CVE-2022-45320MEDIUMLiferay Portal before 7.4.3.16 and Liferay DXP before 7.2 fix pack 19, 7.3 before update 6, and 7.4 before update 16 allow remote authenticaEPSS 0.5%CVE-2026-46695CRITICALBoxLite: Permission Bypass in boxlite Allows Modification of Read-Only FilesEPSS 0.5%CVE-2025-46619HIGHA security issue has been discovered in Couchbase Server before 7.6.4 and fixed in v.7.6.4 and v.7.2.7 for Windows that could allow unauthorEPSS 0.5%CVE-2022-28612MEDIUMWordPress Custom Popup Builder plugin <= 1.3.1 - Improper Access Control vulnerability leading to multiple Authenticated Stored XSSEPSS 0.5%CVE-2023-50257CRITICALDisconnect Vulnerability in RTPS Packets Used by SROS2EPSS 0.5%CVE-2024-43492HIGHMicrosoft AutoUpdate (MAU) Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2026-3797MEDIUMTiandy Video Surveillance System 视频监控平台 CLS_REST_File.java uploadFile unrestricted uploadEPSS 0.5%CVE-2024-45149LOWAdobe Commerce | Improper Access Control (CWE-284)EPSS 0.5%CVE-2024-10965MEDIUMemqx neuron JSON File schema information disclosureEPSS 0.5%CVE-2026-46353HIGHBigBlueButton API checksum bypass via presentationUploadExternalUrlEPSS 0.5%CVE-2026-8766MEDIUMKilo-Org kilocode Environment Variable config.ts load information disclosureEPSS 0.5%CVE-2025-56406HIGHAn issue was discovered in mcp-neo4j 0.3.0 allowing attackers to obtain sensitive information or execute arbitrary commands via the SSE servEPSS 0.5%CVE-2025-24088HIGHThe issue was addressed by adding additional logic. This issue is fixed in macOS Tahoe 26. An app may be able to override MDM-enforced settiEPSS 0.5%CVE-2026-41277HIGHFlowise: Mass Assignment in DocumentStore Create Endpoint Leads to Cross-Workspace Object Takeover (IDOR)EPSS 0.5%CVE-2024-36535CRITICALInsecure permissions in meshery v0.7.51 allows attackers to access sensitive data and escalate privileges by obtaining the service account'sEPSS 0.5%CVE-2023-26460MEDIUMImproper Access Control in SAP NetWeaver AS Java (Cache Management Service)EPSS 0.5%CVE-2025-28371MEDIUMEnGenius ENH500 AP 2T2R V3.0 FW3.7.22 is vulnerable to Incorrect Access Control via the password change function. The device fails to validaEPSS 0.5%