Falhas do tipo CWE-288

678 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-21411HIGHAuthentication bypass issue exists in OpenBlocks series versions prior to FW5.0.8, which may allow an attacker to bypass administrator autheEPSS 0.4%CVE-2025-0549MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.4%CVE-2026-3605HIGHVault KVv2 Metadata and Secret Deletion Policy Bypass Denial-of-ServiceEPSS 0.4%CVE-2025-31512HIGHAn issue was discovered in AlertEnterprise Guardian 4.1.14.2.2.1. One can bypass manager approval via isAddedByApprover in a Request%20BuildEPSS 0.4%CVE-2025-67998HIGHWordPress Miraculous Elementor plugin <= 2.0.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-47710HIGHEnterprise MFA - TFA for Drupal - Critical - Access bypass - SA-CONTRIB-2025-056EPSS 0.4%CVE-2026-39385HIGHFrappe LMS enrollment bypass in paid courses via unrelated batchEPSS 0.4%CVE-2026-66677HIGHWordPress Leyka plugin <= 3.32.3 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-67070HIGHA vulnerability exists in Intelbras CFTV IP NVD 9032 R Ftd V2.800.00IB00C.0.T, which allows an unauthenticated attacker to bypass the multi-EPSS 0.4%CVE-2025-3932MEDIUMTracking Links in Attachments Bypassed Remote Content BlockingEPSS 0.4%CVE-2021-43718MEDIUMAn Authentication Bypass vulnerability exists in EPSON EH-TW5350 EPSON 150075647YWWV110, which could let a remote malicious user cause a DenEPSS 0.4%CVE-2025-34520HIGHArcserve UDP < 10.2 Authentication BypassEPSS 0.4%CVE-2026-22341MEDIUMWordPress Booked plugin <= 3.0.0 - Account Takeover vulnerabilityEPSS 0.4%CVE-2025-24496HIGHAn information disclosure vulnerability exists in the /goform/getproductInfo functionality of Tenda AC6 V5.0 V02.03.01.110. Specially crafteEPSS 0.4%CVE-2020-1618MEDIUMJunos OS: EX and QFX Series: Console port authentication bypass vulnerabilityEPSS 0.4%CVE-2024-9658HIGHSchool Management System for Wordpress <= 93.0.0 - Authenticated (Student+) Account Takeover and Privilege EscalationEPSS 0.4%CVE-2026-22733HIGHAuthentication Bypass under Actuator CloudFoundry endpointsEPSS 0.4%CVE-2026-5557MEDIUMbadlogic pi-mono pi-mom Slack Bot slack.ts authentication bypassEPSS 0.4%CVE-2025-5820MEDIUMSony XAV-AX8500 Bluetooth ERTM Channel Authentication Bypass VulnerabilityEPSS 0.4%CVE-2026-48491HIGHTraefik: SNICheck ignores wildcard TLSOptions mappings, allowing domain-fronted mTLS bypassEPSS 0.4%