Fallos del tipo CWE-285

1608 resultados

Falha ou verificação incorreta de autorização

O software não valida adequadamente se quem está tentando acessar um recurso ou executar uma ação tem permissão para isso. O controle de acesso pode estar ausente, mal implementado ou bypassável, permitindo que um usuário acesse dados ou execute operações que não deveria.

Ejemplo

Um sistema bancário que verifica se o usuário está autenticado (logado), mas não valida se ele pode transferir dinheiro da conta de outro cliente. Ou uma API que exibe dados sensíveis porque só checou autenticação, não autorização por perfil.

Cómo mitigar

Implemente controles de autorização em todas as operações sensíveis: verifique não só quem é o usuário, mas também se ele tem direito àquele recurso específico. Use padrões como RBAC (papéis) ou ABAC (atributos), e aplique a verificação no servidor, nunca confie no cliente.

CVE-2026-44504HIGHAegra: Cross-user run injection in /threads/{thread_id}/runs (IDOR)EPSS 0.4%CVE-2026-55212HIGHPimcore: Insufficient Permission Check on Class Definition Creation Endpoint Allows Privilege EscalationEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-46668LOWSpiceDB: Caveat structures with nested lists can result in improper cache reuseEPSS 0.4%CVE-2023-52359HIGHVulnerability of permission verification in some APIs in the ActivityTaskManagerService module. Impact: Successful exploitation of this vulnEPSS 0.4%CVE-2026-32821HIGHAPI Collection Impersonation Via user_email And Missing Object- Level AuthorizationEPSS 0.4%CVE-2026-67102HIGHHCL BigFix Service Management is affected by multiple security vulnerabilities.EPSS 0.4%CVE-2025-11174MEDIUMDocument Library Lite <= 1.1.6 - Missing Authorization to Sensitive Information ExposureEPSS 0.3%CVE-2024-11768MEDIUMDownload manager <= 3.3.03 - Improper Authorization to Unauthenticated Download of Password-Protected FilesEPSS 0.3%CVE-2026-15470MEDIUMEleveo Call Recording Software group.jsp improper authorizationEPSS 0.3%CVE-2026-15377MEDIUMEleveo Call Recording Software sendlogfile improper authorizationEPSS 0.3%CVE-2026-15472MEDIUMEleveo Call Recording Software composeEmailAction.do improper authorizationEPSS 0.3%CVE-2026-15471MEDIUMEleveo Call Recording Software pci_dss_status.jsp improper authorizationEPSS 0.3%CVE-2026-5529MEDIUMDromara lamp-cloud DefUserController pageUser improper authorizationEPSS 0.3%CVE-2026-15474MEDIUMEleveo Call Recording Software audio.jsp improper authorizationEPSS 0.3%CVE-2026-9376MEDIUMJPress UCenter Article Submission Endpoint doWriteSave improper authorizationEPSS 0.3%CVE-2026-18723MEDIUMdiaowen DWSurvey Survey Status up-survey-status.do improper authorizationEPSS 0.3%CVE-2026-7093MEDIUMcode-projects Invoice System in Laravel Invoice Endpoint invoice improper authorizationEPSS 0.3%CVE-2026-6609MEDIUMliangliangyy DjangoBlog views.py form_valid improper authorizationEPSS 0.3%CVE-2026-7091MEDIUMcode-projects Invoice System in Laravel User Management user improper authorizationEPSS 0.3%