Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2026-6760CRITICALMitigation bypass in the Networking: Cookies componentEPSS 0.3%CVE-2026-36028MEDIUMA protection mechanism failure in the Code 27 Companion Hub allows an attacker with physical access to completely bypass kiosk restrictions EPSS 0.3%CVE-2024-13772MEDIUMCivi - Job Board & Freelance Marketplace WordPress Theme <= 2.1.6.1 - Authentication BypassEPSS 0.3%CVE-2026-35664MEDIUMOpenClaw < 2026.3.25 - DM Pairing Bypass via Legacy Card CallbacksEPSS 0.3%CVE-2026-2745MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.3%CVE-2026-41059HIGHOAuth2 Proxy has an Authentication Bypass via Fragment Confusion in skip_auth_routes and skip_auth_regexEPSS 0.3%CVE-2026-29139HIGHGINA State Confusion Account TakeoverEPSS 0.3%CVE-2025-13475LOWCross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data ExposureEPSS 0.3%CVE-2026-54804HIGHWordPress Melhor Envio plugin <= 2.16.3 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2025-10531MEDIUMMitigation bypass in the Web Compatibility: Tooling componentEPSS 0.3%CVE-2026-25002HIGHWordPress LearnPress – Sepay Payment plugin <= 4.0.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2023-4957MEDIUMAuthentication Bypass on Zebra ZTCEPSS 0.3%CVE-2026-16647MEDIUMDisable Login Page - Moderately critical - Access bypass - SA-CONTRIB-2026-111EPSS 0.3%CVE-2026-67337HIGHbetter-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieCacheEPSS 0.3%CVE-2026-63587HIGHSMS Password Authorization Bypass via Failed Attempt CounterEPSS 0.3%CVE-2026-91143MEDIUMgoproxy through 15.3 Authentication Bypass via CONNECTEPSS 0.3%CVE-2026-3214MEDIUMCAPTCHA - Moderately critical - Access bypass - SA-CONTRIB-2026-015EPSS 0.3%CVE-2024-8012HIGHAn authentication bypass weakness in the message broker service of Ivanti Workspace Control before version 2025.2 (10.19.0.0) allows a localEPSS 0.3%CVE-2026-40780HIGHWordPress BookIt plugin < 2.5.4.1 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-20460MEDIUMIn Modem, there is a possible information disclosure due to improper input validation. This could lead to remote information disclosure, if EPSS 0.3%