Falhas do tipo CWE-285

1.607 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-90810MEDIUMcosmicstack-labs mercury-agent Shell Command Permission Check permissions.ts PermissionManager.checkShellCommand improper authorizationEPSS 0.4%CVE-2026-77036MEDIUMelunez eladmin GenConfigController improper authorizationEPSS 0.4%CVE-2026-85241MEDIUMSpecterOps BloodHound Graph Write Endpoint v2.go NewV2API improper authorizationEPSS 0.4%CVE-2026-19006MEDIUMmf-yang openclaw-cn Ggateway Exec Approval Flow bash-tools.exec.ts authorizationEPSS 0.4%CVE-2026-16199MEDIUMnextlevelbuilder GoClaw credentialed_exec.go ExecTool.Execute improper authorizationEPSS 0.4%CVE-2026-16195MEDIUMSipeed PicoClaw Group Message wecom.go dispatchIncoming authorizationEPSS 0.4%CVE-2026-90520MEDIUMjaychouchannel Tourism-Management-System Authorization Interceptor AuthorizationInterceptor.java improper authorizationEPSS 0.4%CVE-2026-82816MEDIUMdibo-software diboot AI Session Endpoint ai-session authorizationEPSS 0.4%CVE-2026-18722MEDIUMdiaowen DWSurvey dev-survey.do in DwDeisgnSurveyController.devSurvey. authorizationEPSS 0.4%CVE-2026-7782MEDIUMCodeCanyon Perfex CRM Tenant Clients.php project authorizationEPSS 0.4%CVE-2025-10819MEDIUMfuyang_lipengjun platform queryAll UserCouponController improper authorizationEPSS 0.4%CVE-2026-6586MEDIUMTransformerOptimus SuperAGI Budget Endpoint budget.py update_budget authorizationEPSS 0.4%CVE-2026-4171MEDIUMCodeGenieApp serverless-express API Endpoint TodoList.ts authorizationEPSS 0.4%CVE-2025-10820MEDIUMfuyang_lipengjun platform queryAll TopicController improper authorizationEPSS 0.4%CVE-2023-22428HIGH Improper privilege validation in Command Centre Server allows authenticated operators to modify Division lineage. This issue affects CommaEPSS 0.4%CVE-2026-6613MEDIUMTransformerOptimus SuperAGI agent.py get_schedule_data authorizationEPSS 0.4%CVE-2026-15909MEDIUMRafyMrX TOKO-ONLINE-ROTI add.php authorizationEPSS 0.4%CVE-2024-20333MEDIUMA vulnerability in the web-based management interface of Cisco Catalyst Center, formerly Cisco DNA Center, could allow an authenticated, remEPSS 0.4%CVE-2026-6571MEDIUMkodcloud KodExplorer systemRole.class.php roleGroupAction authorizationEPSS 0.4%CVE-2026-18818MEDIUMEhco1996 django-sspanel Support Ticket views.py TicketDetailView authorizationEPSS 0.4%