Fallos del tipo CWE-285

1592 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-75165MEDIUMAn issue in /cgi-bin/wwwugw.cgi of MBS-Solutions X-Serie Gateway firmware V6_00_05 allows a remote authenticated user with the low-privilegeEPSS 0.4%CVE-2026-28806CRITICALImproper authorization in device bulk actions and device update API allows cross-organization device controlEPSS 0.4%CVE-2024-39418MEDIUMAdobe Commerce | Improper Authorization (CWE-285)EPSS 0.4%CVE-2026-27912HIGHWindows Kerberos Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-13821MEDIUMWP Booking Calendar <= 10.10 - Unauthenticated Post-Confirmation Booking ManipulationEPSS 0.4%CVE-2026-86261MEDIUMsfturing hosp_order Order Controller OrderController.java authorizationEPSS 0.4%CVE-2026-86263MEDIUMsfturing hosp_order Order Cancellation OrderController.java orderRecordsService.cancelOrder authorizationEPSS 0.4%CVE-2026-86262MEDIUMsfturing hosp_order Order OrderController.java updateOrderdiseaseInfo authorizationEPSS 0.4%CVE-2026-47342HIGHApache OFBiz: Privilege Escalation via updateOrRemove Authorization BypassEPSS 0.4%CVE-2022-31669MEDIUMHarbor fails to validate the user permissions when updating tag immutability policiesEPSS 0.4%CVE-2025-2639MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2025-2638MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2026-55428HIGHCoder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinatorEPSS 0.4%CVE-2022-45450MEDIUMSensitive information disclosure and manipulation due to improper authorization. The following products are affected: Acronis Agent (Linux, EPSS 0.4%CVE-2026-5326MEDIUMSourceCodester Leave Application System User Information index.php authorizationEPSS 0.4%CVE-2026-12673MEDIUMLiquidfiles versions before 4.2.12 are affected by a broken access control vulnerability resulting in privilege escalation from an Admin in EPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%CVE-2024-7624HIGHZephyr Project Manager <= 3.3.101 - Authenticated (Subscriber+) Limited Privilege EscalationEPSS 0.4%CVE-2024-5053MEDIUMContact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.18 - Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration ModificationEPSS 0.4%CVE-2021-4335MEDIUMFancy Product Designer <= 4.6.9 - Insufficient Authorization on Mulitple AJAX ActionsEPSS 0.4%