Fallos del tipo CWE-285

1607 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-19006MEDIUMmf-yang openclaw-cn Ggateway Exec Approval Flow bash-tools.exec.ts authorizationEPSS 0.4%CVE-2026-5999MEDIUMJeecgBoot SysAnnouncementController improper authorizationEPSS 0.4%CVE-2025-10390MEDIUMCRMEB UserAddressServices.php editAddress improper authorizationEPSS 0.4%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.4%CVE-2026-16121MEDIUMnextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-16195MEDIUMSipeed PicoClaw Group Message wecom.go dispatchIncoming authorizationEPSS 0.4%CVE-2026-4171MEDIUMCodeGenieApp serverless-express API Endpoint TodoList.ts authorizationEPSS 0.4%CVE-2023-22428HIGH Improper privilege validation in Command Centre Server allows authenticated operators to modify Division lineage. This issue affects CommaEPSS 0.4%CVE-2026-18818MEDIUMEhco1996 django-sspanel Support Ticket views.py TicketDetailView authorizationEPSS 0.4%CVE-2026-15909MEDIUMRafyMrX TOKO-ONLINE-ROTI add.php authorizationEPSS 0.4%CVE-2026-6613MEDIUMTransformerOptimus SuperAGI agent.py get_schedule_data authorizationEPSS 0.4%CVE-2026-6586MEDIUMTransformerOptimus SuperAGI Budget Endpoint budget.py update_budget authorizationEPSS 0.4%CVE-2026-7782MEDIUMCodeCanyon Perfex CRM Tenant Clients.php project authorizationEPSS 0.4%CVE-2026-6614MEDIUMTransformerOptimus SuperAGI project.py get_projects_organisation authorizationEPSS 0.4%CVE-2024-20333MEDIUMA vulnerability in the web-based management interface of Cisco Catalyst Center, formerly Cisco DNA Center, could allow an authenticated, remEPSS 0.4%CVE-2025-10820MEDIUMfuyang_lipengjun platform queryAll TopicController improper authorizationEPSS 0.4%CVE-2026-82816MEDIUMdibo-software diboot AI Session Endpoint ai-session authorizationEPSS 0.4%CVE-2025-10819MEDIUMfuyang_lipengjun platform queryAll UserCouponController improper authorizationEPSS 0.4%CVE-2026-6571MEDIUMkodcloud KodExplorer systemRole.class.php roleGroupAction authorizationEPSS 0.4%