Fallos del tipo CWE-284

7070 resultados

Controle de acesso insuficiente ou ausente

A aplicação não valida corretamente quem pode acessar determinado recurso (arquivo, API, função, dados), permitindo que usuários não autorizados façam operações que deveriam estar bloqueadas. É um dos problemas mais comuns em segurança: sem autenticação e autorização robustas, qualquer um consegue fazer o que não deveria.

Ejemplo

Um admin panel acessível via /admin sem login real, ou uma API que retorna dados de qualquer usuário basta mudar um ID na URL sem verificar se você tem permissão. Outro caso: arquivo de configuração com credenciais exposto publicamente porque a aplicação não define permissões de leitura no servidor.

Cómo mitigar

Implemente autenticação forte (sessões, tokens JWT) e autorização em toda operação sensível — verifique explicitamente se o usuário logado tem permissão antes de retornar dados ou executar ações. Use listas de controle de acesso (ACL) ou Role-Based Access Control (RBAC), e nunca confie em IDs de usuário vindos do cliente sem validação server-side.

CVE-2026-4180MEDIUMD-Link DIR-816 goahead redirect.asp access controlEPSS 3.0%CVE-2023-29922MEDIUMPowerJob V4.3.1 is vulnerable to Incorrect Access Control via the create user/save interface.EPSS 3.0%CVE-2020-8300—Citrix ADC and Citrix/NetScaler Gateway before 13.0-82.41, 12.1-62.23, 11.1-65.20 and Citrix ADC 12.1-FIPS before 12.1-55.238 suffer from imEPSS 3.0%CVE-2019-15260CRITICALCisco Aironet Access Points Unauthorized Access VulnerabilityEPSS 3.0%CVE-2022-32800MEDIUMThis issue was addressed with improved checks. This issue is fixed in Security Update 2022-005 Catalina, macOS Big Sur 11.6.8, macOS MontereEPSS 3.0%CVE-2019-9884CRITICALeClass platform contains a Broken Access Control vulnerabilityEPSS 3.0%CVE-2025-59512HIGHCustomer Experience Improvement Program (CEIP) Elevation of Privilege VulnerabilityEPSS 2.9%CVE-2025-27140CRITICALWeGIA vulnerable to OS Command Injection at endpoint 'importar_dump.php' parameter 'import' (RCE)EPSS 2.9%CVE-2026-20929HIGHWindows HTTP.sys Elevation of Privilege VulnerabilityEPSS 2.9%CVE-2022-21291MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Hotspot). Supported versions thEPSS 2.9%CVE-2020-3284HIGHCisco IOS XR Software Enhanced Preboot eXecution Environment Unsigned Code Execution VulnerabilityEPSS 2.9%CVE-2020-3144CRITICALCisco RV110W, RV130, RV130W, and RV215W Routers Authentication Bypass VulnerabilityEPSS 2.9%CVE-2021-26559—CWE-284 Improper Access Control on Configurations Endpoint for the Stable APIEPSS 2.8%CVE-2018-13816—A vulnerability has been identified in TIM 1531 IRC (All version < V2.0). The devices was missing proper authentication on port 102/tcp, altEPSS 2.8%CVE-2025-54098HIGHWindows Hyper-V Elevation of Privilege VulnerabilityEPSS 2.8%CVE-2022-21305MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Hotspot). Supported versions thEPSS 2.8%CVE-2026-20896CRITICALGitea Docker image trusts spoofable reverse-proxy headers by defaultEPSS 2.8%CVE-2022-26926HIGHWindows Address Book Remote Code Execution VulnerabilityEPSS 2.7%CVE-2022-21619LOWVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Security). Supported versions tEPSS 2.7%CVE-2025-59230HIGHWindows Remote Access Connection Manager Elevation of Privilege VulnerabilityEPSS 2.7%KEV