Falhas do tipo CWE-285

1.606 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-58424HIGHPermanent Fork PR Workflow Approval Gate BypassEPSS 0.4%CVE-2025-10992MEDIUMroncoo roncoo-pay lookupList improper authorizationEPSS 0.4%CVE-2026-33125HIGHFrigate Broken Access Control: Users assigned the viewer role can delete admin and other low-privileged accountsEPSS 0.4%CVE-2025-29922CRITICALkcp allows unauthorized creation and deletion of objects in arbitrary workspaces through APIExport Virtual WorkspaceEPSS 0.4%CVE-2025-30117HIGHAn issue was discovered on the Forvia Hella HELLA Driving Recorder DR 820. Managing Settings and Obtaining Sensitive Data and Sabotaging theEPSS 0.4%CVE-2026-55519MEDIUMSnipe-IT: Improper Authorization in File Deletion (IDOR)EPSS 0.4%CVE-2025-3977MEDIUMiteachyou Dreamer CMS Attachment download improper authorizationEPSS 0.4%CVE-2026-7144MEDIUM1000 Projects Portfolio Management System MCA update_passwd_process.php authorizationEPSS 0.4%CVE-2025-10384MEDIUMyangzongzhuan RuoYi Role cancelAll improper authorizationEPSS 0.4%CVE-2026-90520MEDIUMjaychouchannel Tourism-Management-System Authorization Interceptor AuthorizationInterceptor.java improper authorizationEPSS 0.4%CVE-2026-16199MEDIUMnextlevelbuilder GoClaw credentialed_exec.go ExecTool.Execute improper authorizationEPSS 0.4%CVE-2026-7602MEDIUMJeecgBoot FillRuleUtil edit improper authorizationEPSS 0.4%CVE-2026-85241MEDIUMSpecterOps BloodHound Graph Write Endpoint v2.go NewV2API improper authorizationEPSS 0.4%CVE-2025-10390MEDIUMCRMEB UserAddressServices.php editAddress improper authorizationEPSS 0.4%CVE-2026-9484MEDIUMSourceCodester Student Grades Management System classroom.php removeStudentFromClassroom improper authorizationEPSS 0.4%CVE-2026-18998MEDIUMcosmicstack-labs mercury-agent delegate_task Tool sub-agent.ts SubAgent.run improper authorizationEPSS 0.4%CVE-2026-77036MEDIUMelunez eladmin GenConfigController improper authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-19006MEDIUMmf-yang openclaw-cn Ggateway Exec Approval Flow bash-tools.exec.ts authorizationEPSS 0.4%CVE-2026-16121MEDIUMnextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorizationEPSS 0.4%