Falhas do tipo CWE-285

1.608 resultados

Falha na verificação de autorização

A aplicação não valida (ou valida incorretamente) se um usuário tem permissão para acessar um recurso ou executar uma ação. Um atacante contorna controles de acesso acessando dados, executando operações ou alterando funcionalidades que deveria estar restrito à sua role ou nível de privilégio.

Exemplo

Uma API de admin que exclui usuários verifica se o token é válido, mas nunca confirma se quem faz a requisição é realmente administrador. Um usuário comum envia a mesma requisição e consegue deletar contas — porque a autorização não foi checada.

Como mitigar

Implemente verificações de autorização em todo ponto de acesso sensível: valide permissões não só na camada de apresentação, mas no backend, consulte ACLs/roles antes de cada operação crítica e use frameworks de autorização testados. Nunca confie em verificações do lado do cliente.

CVE-2026-2106MEDIUMyeqifu warehouse Notice Management NoticeController.java batchDeleteNotice improper authorizationEPSS 0.3%CVE-2026-2010LOWSanluan PublicCMS Trade Payment TradePaymentService.java paid improper authorizationEPSS 0.3%CVE-2026-66488MEDIUMJoomla Extension - balbooa.com - Payment bypass in Gridbox < 2.20.2EPSS 0.3%CVE-2022-3685HIGHSDM600 software privilege levelEPSS 0.3%CVE-2026-33222MEDIUMNATS JetStream has an authorization bypass through its Management APIEPSS 0.3%CVE-2024-9531MEDIUMMultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution <= 4.2.4 - Missing Authorization to Forged Vendor Profile Deletion Email SendingEPSS 0.3%CVE-2026-46700MEDIUMActual: Missing authorization on GET /secret/:name allows non-admin OpenID users to enumerate admin-configured bank-sync secretsEPSS 0.3%CVE-2026-55547MEDIUMYamcs: Missing Authorization on Role and Privilege Enumeration Endpoints Allows Any Authenticated User to Disclose Full Security ConfigurationEPSS 0.3%CVE-2026-1141MEDIUMPHPGurukul News Portal Add Sub-Admin add-subadmins.php improper authorizationEPSS 0.3%CVE-2026-0574MEDIUMyeqifu warehouse Request UserController.java saveUserRole improper authorizationEPSS 0.3%CVE-2026-30793CRITICALRustDesk Flutter URI Handler Sets Permanent Password Without Privilege Check or User ConfirmationEPSS 0.3%CVE-2026-49463MEDIUMNL Portal: Missing per-user authorization on document and decision GraphQL queries in nl-portal-backend-librariesEPSS 0.3%CVE-2025-12623LOWfushengqian fuint Authentication Token ClientSignController.java authorizationEPSS 0.3%CVE-2026-49397MEDIUMNezha Monitoring: Private services (`EnableShowInService: false`) are enumerable via per-server endpoints, leaking name and timing dataEPSS 0.3%CVE-2026-30870MEDIUMSome sync filters in PowerSync Service ignored using `config.edition: 3`EPSS 0.3%CVE-2025-10291MEDIUMlinlinjava litemall cancel WxAftersaleController improper authorizationEPSS 0.3%CVE-2025-8791MEDIUMLitmusChaos Litmus list_projects improper authorizationEPSS 0.3%CVE-2025-4519HIGHIDonate 2.1.5 - 2.1.9 - Missing Authorization to Authenticated (Subscriber+) Account Takeover/Privilege Escalation via idonate_donor_password FunctionEPSS 0.3%CVE-2026-11500LOWWeaviate Static API Key client.go validateConfig authorizationEPSS 0.3%CVE-2026-42202MEDIUMnova-toggle-5: Improper authorization on toggle endpoint allowed non-Nova users to modify boolean fieldsEPSS 0.3%