Fallos del tipo CWE-285

1605 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-18499HIGHIBM WebSphere Application Server Liberty is affected by a privilege escalationEPSS 0.4%CVE-2024-39416MEDIUMUnauthorized user can export Orders Sale ReportEPSS 0.4%CVE-2025-8789MEDIUMPortabilis i-Educar API Endpoint Diario authorizationEPSS 0.4%CVE-2026-4248HIGHUltimate Member <= 2.11.2 - Authenticated (Contributor+) Sensitive Information Exposure to Account Takeover via Shortcode Template TagEPSS 0.4%CVE-2025-4103HIGHWP-GeoMeta 0.3.4 - 0.3.5 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation via wp_ajax_wpgm_start_geojson_import FunctionEPSS 0.4%CVE-2026-19986MEDIUMAdblock for Youtube Extension Event Listener contentscript.js updateDynamicRules improper authorizationEPSS 0.4%CVE-2026-47744CRITICALShopper: Authorization bypass and RBAC privilege escalation in team settingsEPSS 0.4%CVE-2026-76352HIGHImproper Authorization through the REST API in Splunk EnterpriseEPSS 0.4%CVE-2026-50554MEDIUMNote Mark: Unauthenticated disclosure of soft-deleted note metadata via deleted=true on public books in note-markEPSS 0.4%CVE-2024-47183HIGHParse Server's custom object ID allows to acquire role privilegesEPSS 0.4%CVE-2026-2694MEDIUMThe Events Calendar <= 6.15.16 - Improper Authorization to Authenticated (Contributor+) Event/Organizer/Venue Update/Trash via REST APIEPSS 0.4%CVE-2026-54624MEDIUMdjango CMS: Structure endpoint bypasses page-view permissionEPSS 0.4%CVE-2026-47726HIGHnebula-mesh: GET /api/v1/audit-log discloses all entries to any operatorEPSS 0.4%CVE-2026-15036MEDIUMHarness gitspaces Endpoint list_all.go getAuthorizedSpaces authorizationEPSS 0.4%CVE-2026-34320HIGHVulnerability in the Oracle Financial Services Customer Screening product of Oracle Financial Services Applications (component: User InterfaEPSS 0.4%CVE-2026-90697MEDIUMSourceCodester Inventory Management System invoice.php authorizationEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2026-48499CRITICALActivepieces: Cross-tenant data exposure and code injection via the Code piece sandbox cacheEPSS 0.4%CVE-2026-93955MEDIUMgrimmory-tools grimmory Download Endpoint KoboController.java streamFileToResponse authorizationEPSS 0.4%