Falhas do tipo CWE-285

1.605 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-93954MEDIUMgrimmory-tools grimmory Settings API Endpoint AppSettingController.java AppSettingController.getAppSettings authorizationEPSS 0.4%CVE-2026-32806HIGHdataCycle Authorization Bypass Via /remote_renderEPSS 0.4%CVE-2026-78160MEDIUMDolibarr ERP User Notes note.php authorizationEPSS 0.4%CVE-2026-90521MEDIUMjaychouchannel Tourism-Management-System CRUD MenpiaodingdanController.java authorizationEPSS 0.4%CVE-2026-90598MEDIUMjaygajera17 E-commerce-project-springBoot UserController.java UserController.updateUser authorizationEPSS 0.4%CVE-2026-10543HIGHIBM® Db2® is vulnerable to privilege escalation with a specially crafted queryEPSS 0.4%CVE-2023-32709MEDIUMLow-privileged User can View Hashed Default Splunk PasswordEPSS 0.4%CVE-2020-27779—A flaw was found in grub2 in versions prior to 2.06. The cutmem command does not honor secure boot locking allowing an privileged attacker tEPSS 0.4%CVE-2021-25417—Improper authorization in SDP SDK prior to SMR JUN-2021 Release 1 allows access to internal storage.EPSS 0.4%CVE-2025-11030MEDIUMTutorials-Website Employee Management System HTTP Request all-applied-leave.php improper authorizationEPSS 0.4%CVE-2025-10977LOWJeecgBoot deleteBatch improper authorizationEPSS 0.4%CVE-2025-15126LOWJeecgBoot getPositionUserList improper authorizationEPSS 0.4%CVE-2026-3738MEDIUMSourceCodester Pet Grooming Management Software Financial Report improper authorizationEPSS 0.4%CVE-2024-1289MEDIUMLearnPress <= 4.2.6.3 - Insecure Direct Object ReferenceEPSS 0.4%CVE-2026-3737MEDIUMSourceCodester Pet Grooming Management Software User Creation add_user.php improper authorizationEPSS 0.4%CVE-2024-41670HIGHPayPal Official Module for PrestaShop has Improperly Implemented Security Check for StandardEPSS 0.4%CVE-2026-41187MEDIUMCalico Tier Authorization Bypass via DeleteCollectionEPSS 0.4%CVE-2026-25999HIGHKlaw has an improper authorisation check on /resetMemoryCacheEPSS 0.4%CVE-2025-9687MEDIUMPortabilis i-Educar processamentoApi improper authorizationEPSS 0.4%CVE-2025-10389MEDIUMCRMEB Administrator Password SystemAdminServices.php save improper authorizationEPSS 0.4%