Fallos del tipo CWE-862

8610 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-70481MEDIUMOpen WebUI: Any member with write access to a standard channel can edit or delete other members' messagesEPSS 0.4%CVE-2026-54005HIGHKirby: `pages.access` permission is not checked in the `site/find` REST API routeEPSS 0.4%CVE-2026-13227HIGHERPNext v16.25.0 - Improper authorization in Prospect opportunities APIEPSS 0.4%CVE-2026-77132MEDIUMTYPO3 CMS - Information Disclosure via Backend Localization WizardEPSS 0.4%CVE-2024-7605MEDIUMHelloAsso <= 1.1.10 - Missing Authorization to Authenticated (Contributor+) Limited Options UpdateEPSS 0.4%CVE-2026-54740MEDIUMLemmy: Lower-ranked federated moderator can remove higher-ranked moderatorsEPSS 0.4%CVE-2026-13229HIGHZammad 7.0.1 - Improper authorization in ticket article attachment cloningEPSS 0.4%CVE-2026-50007HIGHActual: Shared users can perform owner-only file management actionsEPSS 0.4%CVE-2024-1285MEDIUMPage Builder Sandwich <= 5.1.0 - Missing Authorization to Authenticated(Subscriber+) Arbitrary Post EditingEPSS 0.4%CVE-2026-52821MEDIUMKimai: Improper Authorization in Kimai Activity Creation with Preset Project Allows Creation Under Unauthorized ProjectsEPSS 0.4%CVE-2024-37517MEDIUMWordPress Spectra plugin <= 2.13.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-22858MEDIUMStored cross-site scripting in BlogEngine.NET version 3.3.8.0EPSS 0.4%CVE-2024-8350LOWUncanny Groups for LearnDash <= 6.1.0.1 - Missing Authorization to Authenticated (Group Leader+) User Group AddEPSS 0.4%CVE-2026-42071HIGHMantisBT: Private Bugnote Attachment Content Leak via REST APIEPSS 0.4%CVE-2024-1178MEDIUMSportsPress – Sports Club & League Manager <= 2.7.17 - Missing Authorization to Unauthenticated Event Permalink UpdateEPSS 0.4%CVE-2026-57946MEDIUMInvidious - Private Playlist Disclosure via Unauthenticated RSS Feed EndpointEPSS 0.4%CVE-2026-61745MEDIUMInvenTree: Missing authorization on machine restart endpoint allows any authenticated user to interrupt production equipmentEPSS 0.4%CVE-2023-28536MEDIUMWordPress Branded Social Images plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-71415HIGHKirby: File upload permissions are not checked during processing of chunk dataEPSS 0.4%CVE-2026-40480HIGHChurchCRM has Missing Object-Level Authorization / IDOR in `/api/person/{personId}`EPSS 0.4%