Fallos del tipo CWE-285

1606 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-58424HIGHPermanent Fork PR Workflow Approval Gate BypassEPSS 0.4%CVE-2026-33125HIGHFrigate Broken Access Control: Users assigned the viewer role can delete admin and other low-privileged accountsEPSS 0.4%CVE-2025-29922CRITICALkcp allows unauthorized creation and deletion of objects in arbitrary workspaces through APIExport Virtual WorkspaceEPSS 0.4%CVE-2025-10992MEDIUMroncoo roncoo-pay lookupList improper authorizationEPSS 0.4%CVE-2025-30117HIGHAn issue was discovered on the Forvia Hella HELLA Driving Recorder DR 820. Managing Settings and Obtaining Sensitive Data and Sabotaging theEPSS 0.4%CVE-2026-55519MEDIUMSnipe-IT: Improper Authorization in File Deletion (IDOR)EPSS 0.4%CVE-2025-10384MEDIUMyangzongzhuan RuoYi Role cancelAll improper authorizationEPSS 0.4%CVE-2025-3977MEDIUMiteachyou Dreamer CMS Attachment download improper authorizationEPSS 0.4%CVE-2026-7144MEDIUM1000 Projects Portfolio Management System MCA update_passwd_process.php authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-90520MEDIUMjaychouchannel Tourism-Management-System Authorization Interceptor AuthorizationInterceptor.java improper authorizationEPSS 0.4%CVE-2026-15318MEDIUMSipeed PicoClaw MQTT Channel mqtt.go authorizationEPSS 0.4%CVE-2026-5999MEDIUMJeecgBoot SysAnnouncementController improper authorizationEPSS 0.4%CVE-2026-77036MEDIUMelunez eladmin GenConfigController improper authorizationEPSS 0.4%CVE-2026-90810MEDIUMcosmicstack-labs mercury-agent Shell Command Permission Check permissions.ts PermissionManager.checkShellCommand improper authorizationEPSS 0.4%CVE-2026-19006MEDIUMmf-yang openclaw-cn Ggateway Exec Approval Flow bash-tools.exec.ts authorizationEPSS 0.4%CVE-2026-30495HIGHThe Optoma CinemaX P2 projector (firmware TVOS-04.24.010.04.01, Android 8.0.0) exposes Android Debug Bridge (ADB) on TCP port 5555 over the EPSS 0.4%CVE-2026-9484MEDIUMSourceCodester Student Grades Management System classroom.php removeStudentFromClassroom improper authorizationEPSS 0.4%CVE-2026-7602MEDIUMJeecgBoot FillRuleUtil edit improper authorizationEPSS 0.4%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.4%