Fallos del tipo CWE-284

7111 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2026-32138HIGHNEXULEAN API Key LeakEPSS 0.4%CVE-2024-21589HIGHParagon Active Assurance Control Center: Information disclosure vulnerabilityEPSS 0.4%CVE-2024-1288MEDIUMSchema & Structured Data for WP & AMP <= 1.26 - Missing Authorization to reCaptcha Key ModificationEPSS 0.4%CVE-2026-77008MEDIUMHEL Online Classroom: AI-powered Online Classrooms <= 1.0.3 - Unauthenticated Plugin Settings UpdateEPSS 0.4%CVE-2025-7898MEDIUMCodecanyon iDentSoft Account Setting Page updateSetting unrestricted uploadEPSS 0.4%CVE-2024-7154MEDIUMTOTOLINK A3700R Password Reset wizard.html access controlEPSS 0.4%CVE-2026-82629MEDIUMjeecgboot jeewx-boot doUpload Endpoint MyJwWebJwid3Controller.java MyJwWebJwid3Controller.doUpload unrestricted uploadEPSS 0.4%CVE-2024-37315LOWNextcloud Server's read-only users can restore old versionsEPSS 0.4%CVE-2024-43590HIGHVisual C++ Redistributable Installer Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-66916MEDIUMJoomla Extension - joomgalleryfriends.net - Password-Protected Category Bypass via JSON Format in JoomGallery < 4.4.0EPSS 0.4%CVE-2025-45615CRITICALIncorrect access control in the /admin/ API of yaoqishan v0.0.1-SNAPSHOT allows attackers to gain access to Admin rights via a crafted requeEPSS 0.4%CVE-2023-39221MEDIUMImproper access control for some Intel Unison software may allow an authenticated user to potentially enable escalation of privilege via netEPSS 0.4%CVE-2024-49049HIGHVisual Studio Code Remote Extension Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-42354MEDIUMShopware vulnerable to Improper Access Control with ManyToMany associations in store-apiEPSS 0.4%CVE-2022-24930MEDIUMAn Improper access control vulnerability in StRetailModeReceiver in Wear OS 3.0 prior to Firmware update MAR-2022 Release allows untrusted aEPSS 0.4%CVE-2025-45616CRITICALIncorrect access control in the /admin/** API of brcc v1.2.0 allows attackers to gain access to Admin rights via a crafted request.EPSS 0.4%CVE-2026-22043MEDIUMRustFS has IAM deny_only Short-Circuit that Allows Privilege Escalation via Service Account MintingEPSS 0.4%CVE-2026-64793CRITICALJoomla Extension - regularlabs.com - Content access and publication bypass in Articles Anywhere and Modules Anywhere extensionsEPSS 0.4%CVE-2025-30127CRITICALAn issue was discovered on Marbella KR8s Dashcam FF 2.0.8 devices. Once access is gained either by default, common, or cracked passwords, thEPSS 0.4%CVE-2026-56335HIGHCapgo - Channel Configuration Mutation via Write-Scoped API KeysEPSS 0.4%