Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2026-20460MEDIUMIn Modem, there is a possible information disclosure due to improper input validation. This could lead to remote information disclosure, if EPSS 0.3%CVE-2026-86084MEDIUMn8n: Disabled OIDC SSO Endpoints Remain Active and Issue Valid SessionsEPSS 0.3%CVE-2025-26700MEDIUMAuthentication bypass using an alternate path or channel issue exists in ”RoboForm Password Manager" App for Android versions prior to 9.7.4EPSS 0.3%CVE-2025-32357MEDIUMIn Zammad 6.4.x before 6.4.2, an authenticated agent with knowledge base permissions was able to use the Zammad API to fetch knowledge base EPSS 0.3%CVE-2026-34372MEDIUMSulu checks fix permissions for subentities endpointsEPSS 0.3%CVE-2025-13018HIGHMitigation bypass in the DOM: Security componentEPSS 0.3%CVE-2026-42300CRITICALDevGuard: Unauthenticated identity assertion via `X-Admin-Token` headerEPSS 0.3%CVE-2026-42735HIGHWordPress KiviCare plugin <= 4.3.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-65542HIGHWordPress Super Socializer plugin <= 7.14.5 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-4320CRITICALAuthorization Bypass in ICMS Content Management by Creartia Internet ConsultingEPSS 0.3%CVE-2025-48926MEDIUMThe admin panel in the TeleMessage service through 2025-05-05 allows attackers to discover usernames, e-mail addresses, passwords, and telepEPSS 0.3%CVE-2026-54817MEDIUMWordPress MStore API plugin <= 4.18.4 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-42749HIGHWordPress Disable Comments for Any Post Types (Remove comments) plugin <= 1.3.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2024-38279MEDIUMAuthentication Bypass Using an Alternate Path or Channel in Motorola Solutions Vigilant Fixed LPR Coms Box (BCAV1F2-C600)EPSS 0.3%CVE-2025-22862MEDIUMAn Authentication Bypass Using an Alternate Path or Channel vulnerability [CWE-288] in FortiOS 7.4.0 through 7.4.7, 7.2.0 through 7.2.11, 7.EPSS 0.3%CVE-2025-48010MEDIUMOne Time Password - Moderately critical - Access bypass - SA-CONTRIB-2025-061EPSS 0.3%CVE-2025-13980MEDIUMCKEditor 5 Premium Features - Moderately critical - Access bypass - SA-CONTRIB-2025-118EPSS 0.2%CVE-2026-45577MEDIUMNeotoma: Unauthenticated Inspector/API access via reverse-proxy loopback auth bypassEPSS 0.2%CVE-2026-81787MEDIUMWordPress IMPress for IDX Broker plugin <= 3.3.0 - Broken Authentication vulnerabilityEPSS 0.2%CVE-2026-3531MEDIUMOpenID Connect / OAuth client - Moderately critical - Access bypass - SA-CONTRIB-2026-026EPSS 0.2%