Falhas do tipo CWE-288

678 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-6760CRITICALMitigation bypass in the Networking: Cookies componentEPSS 0.3%CVE-2026-36028MEDIUMA protection mechanism failure in the Code 27 Companion Hub allows an attacker with physical access to completely bypass kiosk restrictions EPSS 0.3%CVE-2024-13772MEDIUMCivi - Job Board & Freelance Marketplace WordPress Theme <= 2.1.6.1 - Authentication BypassEPSS 0.3%CVE-2026-2745MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.3%CVE-2026-35664MEDIUMOpenClaw < 2026.3.25 - DM Pairing Bypass via Legacy Card CallbacksEPSS 0.3%CVE-2026-41059HIGHOAuth2 Proxy has an Authentication Bypass via Fragment Confusion in skip_auth_routes and skip_auth_regexEPSS 0.3%CVE-2025-13475LOWCross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data ExposureEPSS 0.3%CVE-2026-29139HIGHGINA State Confusion Account TakeoverEPSS 0.3%CVE-2026-54804HIGHWordPress Melhor Envio plugin <= 2.16.3 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2025-10531MEDIUMMitigation bypass in the Web Compatibility: Tooling componentEPSS 0.3%CVE-2026-25002HIGHWordPress LearnPress – Sepay Payment plugin <= 4.0.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2023-4957MEDIUMAuthentication Bypass on Zebra ZTCEPSS 0.3%CVE-2026-67337HIGHbetter-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieCacheEPSS 0.3%CVE-2026-16647MEDIUMDisable Login Page - Moderately critical - Access bypass - SA-CONTRIB-2026-111EPSS 0.3%CVE-2026-63587HIGHSMS Password Authorization Bypass via Failed Attempt CounterEPSS 0.3%CVE-2026-91143MEDIUMgoproxy through 15.3 Authentication Bypass via CONNECTEPSS 0.3%CVE-2024-8012HIGHAn authentication bypass weakness in the message broker service of Ivanti Workspace Control before version 2025.2 (10.19.0.0) allows a localEPSS 0.3%CVE-2026-3214MEDIUMCAPTCHA - Moderately critical - Access bypass - SA-CONTRIB-2026-015EPSS 0.3%CVE-2026-40780HIGHWordPress BookIt plugin < 2.5.4.1 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-20459MEDIUMIn Modem, there is a possible system crash due to improper input validation. This could lead to remote denial of service, if a UE has connecEPSS 0.3%