Falhas do tipo CWE-288

678 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-35654MEDIUMOpenClaw < 2026.3.25 - Authorization Bypass in Microsoft Teams Feedback InvokeEPSS 0.2%CVE-2026-58269HIGHSync-in Server has a complete 2FA Bypass via `POST /api/auth/token`EPSS 0.2%CVE-2026-66451MEDIUMWordPress WP Event SOlution plugin <= 4.1.9 - Broken Authentication vulnerabilityEPSS 0.2%CVE-2024-29853HIGHAn authentication bypass vulnerability in Veeam Agent for Microsoft Windows allows for local privilege escalation.EPSS 0.2%CVE-2021-32958MEDIUMClaroty Secure Remote Access Site - Authentication Bypass Using an Alternate Path or ChannelEPSS 0.2%CVE-2025-67282MEDIUMIn TIM BPM Suite/ TIM FLOW through 9.1.2 multiple Authorization Bypass vulnerabilities exists which allow a low privileged user to download EPSS 0.2%CVE-2026-2540HIGHMicca KE700 Acceptance of previously used rolling codesEPSS 0.2%CVE-2023-23503—A logic issue was addressed with improved state management. This issue is fixed in macOS Ventura 13.2, iOS 16.3 and iPadOS 16.3, iOS 15.7.3 EPSS 0.2%CVE-2026-78259HIGHWordPress WPLegalPages plugin <= 3.7.0 - Broken Authentication vulnerabilityEPSS 0.2%CVE-2021-35530MEDIUMUser authentication bypass in TXpert Hub CoreTec 4EPSS 0.2%CVE-2022-23725HIGHPingID Windows Login prior to 2.8 does not properly set permissions on the Windows Registry entries used to store sensitive API keys under some circumstancesEPSS 0.2%CVE-2026-58092HIGHUnauthorized credential switchingEPSS 0.2%CVE-2024-52586MEDIUMeLabFTW MFA bypassEPSS 0.2%CVE-2026-0948MEDIUMMicrosoft Entra ID SSO Login - Critical - Access bypass - SA-CONTRIB-2026-005EPSS 0.2%CVE-2025-59392MEDIUMOn Elspec G5 devices through 1.2.2.19, a person with physical access to the device can reset the Admin password by inserting a USB drive (coEPSS 0.2%CVE-2026-73379MEDIUMWordPress Contact Form by Supsystic plugin < 1.10.0 - Bypass Vulnerability vulnerabilityEPSS 0.2%CVE-2026-24185HIGHNVIDIA NVOS for network switches contains a vulnerability in the secure shell (SSH) server configuration component while PKA-only mode is enEPSS 0.2%CVE-2025-6556MEDIUMInsufficient policy enforcement in Loader in Google Chrome prior to 138.0.7204.49 allowed a remote attacker to bypass content security policEPSS 0.2%CVE-2026-8990MEDIUMAuthentication Bypass in KidsviewEPSS 0.2%CVE-2026-42654HIGHWordPress Wallet System for WooCommerce plugin <= 2.7.5 - Broken Authentication vulnerabilityEPSS 0.2%