Falhas do tipo CWE-285

1.592 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-56313HIGHCapgo - Cross-Organization Account Disruption via SSO Prelink EndpointEPSS 0.5%CVE-2023-3957MEDIUMACF Photo Gallery Field <= 1.9 - Authenticated (Subscriber+) Arbitrary Usermeta UpdateEPSS 0.5%CVE-2023-0584MEDIUMVK Blocks <= 1.57.0.5 - Authenticated(Contributor+) Settings UpdateEPSS 0.5%CVE-2022-2675—Unitree Go 1 "Robot Dog" Unauthenticated Remote Power DownEPSS 0.5%CVE-2024-9235HIGHMapster WP Maps <= 1.5.0 - Incorrect Authorization to Authenticated (Contributor+) Arbitrary Options UpdateEPSS 0.5%CVE-2026-26020CRITICALAutoGPT Affected by Remote Code Execution via Dynamic Module Import in Block Loading (__import__)EPSS 0.5%CVE-2022-31666HIGHHarbor fails to validate user permissions while Viewing, updating and deleting Webhook policiesEPSS 0.5%CVE-2019-3820MEDIUMIt was discovered that the gnome-shell lock screen since version 3.15.91 did not properly restrict all contextual actions. An attacker with EPSS 0.5%CVE-2023-0734HIGHImproper Authorization in wallabag/wallabagEPSS 0.5%CVE-2023-34091MEDIUMKyverno resource with a deletionTimestamp may allow policy circumventionEPSS 0.5%CVE-2024-3959MEDIUMImproper Authorization in GitLabEPSS 0.5%CVE-2026-3762MEDIUMSourceCodester Client Database Management System Endpoint superadmin_delete_manager.php improper authorizationEPSS 0.5%CVE-2026-16200MEDIUMzevorn rt-claw RPC swarm.c claw_tool_invoke authorizationEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2026-30956CRITICALOneUptime has authorization bypass via client‑controlled is-multi-tenant-query headerEPSS 0.5%CVE-2023-20183MEDIUMCisco DNA Center Software API VulnerabilitiesEPSS 0.5%CVE-2026-40247HIGHfree5gc UDR improper path validation allows unauthenticated access to Traffic Influence SubscriptionsEPSS 0.5%CVE-2024-20441MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized API Endpoint VulnerabilityEPSS 0.5%CVE-2021-3049LOWCortex XSOAR: Improper Authorization of Incident Investigations VulnerabilityEPSS 0.5%