Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-6584MEDIUMTransformerOptimus SuperAGI User Update Endpoint user.py update_user authorizationEPSS 0.4%CVE-2026-7145MEDIUMmettle sendportal Invitation WorkspaceInvitationsController.php destroy authorizationEPSS 0.4%CVE-2026-55428HIGHCoder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinatorEPSS 0.4%CVE-2026-19966MEDIUMCodeCanyon TimeCamp Integration for CRM Contact Information Update save_contact authorizationEPSS 0.4%CVE-2025-2638MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2022-45450MEDIUMSensitive information disclosure and manipulation due to improper authorization. The following products are affected: Acronis Agent (Linux, EPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2026-12673MEDIUMLiquidfiles versions before 4.2.12 are affected by a broken access control vulnerability resulting in privilege escalation from an Admin in EPSS 0.4%CVE-2026-50201MEDIUMSteeltoe's sensitive actuators (heapdump/env) only require Restricted permissionEPSS 0.4%CVE-2024-7624HIGHZephyr Project Manager <= 3.3.101 - Authenticated (Subscriber+) Limited Privilege EscalationEPSS 0.4%CVE-2024-5053MEDIUMContact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.18 - Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration ModificationEPSS 0.4%CVE-2021-4335MEDIUMFancy Product Designer <= 4.6.9 - Insufficient Authorization on Mulitple AJAX ActionsEPSS 0.4%CVE-2026-78115MEDIUMSourceCodester Class and Exam Timetabling System User Account Update edit_user_account.php improper authorizationEPSS 0.4%CVE-2026-56246HIGHCapgo - Cross-Organization Authorization Bypass via Scoped API Key Privilege InheritanceEPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2026-32252HIGHChartbrew Cross-Tenant Template Export and Secret Disclosure in `GET /team/:team_id/template/generate/:project_id`EPSS 0.4%CVE-2026-6570MEDIUMkodcloud KodExplorer systemMember.class.php initInstall authorizationEPSS 0.4%CVE-2025-10981MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-28131MEDIUMA Broken Access Control vulnerability in Nagios Network Analyzer 2024R1.0.3 allows low-privilege users with "Read-Only" access to perform adEPSS 0.4%