Falhas do tipo CWE-288

675 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-24254CRITICALNVIDIA Dynamo for Linux contains a vulnerability in the multimodal serving topology, where an attacker could cause an out-of-bounds write. AEPSS 0.5%CVE-2024-11981HIGHBillion Electric router - Authentication BypassEPSS 0.5%CVE-2026-2096CRITICALFlowring|Agentflow - Missing AuthenticatonEPSS 0.5%CVE-2026-5415HIGHWP Captcha PRO <= 5.38 - Authenticated (Subscriber+) Authentication Bypass via Temporary Login LinkEPSS 0.5%CVE-2023-39231HIGHPingFederate PingOne MFA IK Device Pairing Second Factor Authentication BypassEPSS 0.5%CVE-2024-50486CRITICALWordPress Acnoo Flutter API plugin <= 1.0.5 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-50489CRITICALWordPress Realty Workstation plugin <= 1.0.45 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-49604CRITICALWordPress Simple User Registration plugin <= 6.7 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-50487CRITICALWordPress MaanStore API plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-49247CRITICALWordPress BuddyPress Better Registration plugin <= 1.6 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-13553CRITICALSMS Alert Order Notifications – WooCommerce <= 3.7.9 - Unauthenticated Account Takeover/Privilege EscalationEPSS 0.5%CVE-2026-2095CRITICALFlowring|Agentflow - Authentication BypassEPSS 0.5%CVE-2026-30079CRITICALIn OpenAirInterface V2.2.0 AMF, Out of sequence messages causes incorrect state transition during UE registration procedure. This allows autEPSS 0.5%CVE-2024-10438HIGHSunnet eHRD CTMS - Authentication BypassEPSS 0.5%CVE-2026-27049CRITICALWordPress Jobica Core plugin <= 1.4.2 - Account Takeover vulnerabilityEPSS 0.5%CVE-2025-24846HIGHAuthentication bypass vulnerability exists in FutureNet AS series (Industrial Routers) provided by Century Systems Co., Ltd. If this vulneraEPSS 0.5%CVE-2025-8995CRITICALAuthenticator Login - Highly critical - Access bypass - SA-CONTRIB-2025-096EPSS 0.5%CVE-2026-33591CRITICALAuthentication bypass on WaptServerEPSS 0.5%CVE-2025-9313CRITICALUnauthorized database access in Asseco mMedicaEPSS 0.5%CVE-2025-30184CRITICALCyberData 011209 SIP Emergency Intercom Authentication Bypass Using an Alternate Path or ChannelEPSS 0.5%