Falhas do tipo CWE-73
668 resultadosControle de acesso inadequado
A aplicação falha em validar ou enforçar corretamente quem pode acessar quais recursos ou funcionalidades. Isso permite que usuários não autorizados executem ações, visualizem dados sensíveis ou acessem áreas administrativas que deveriam estar restritas.
Exemplo
Um sistema bancário que valida se o usuário está logado, mas não verifica se ele tem permissão para acessar a conta de outro cliente — bastaria mudar o ID na URL (ex: `/conta/123` para `/conta/456`) para ver dados alheios.
Como mitigar
Implemente verificações de autorização em todas as operações sensíveis, não confie apenas em obscuridade de URLs ou IDs. Use listas de controle de acesso (ACL) ou papéis (RBAC) centralizados, e valide permissões no servidor antes de retornar qualquer dado ou executar ação.
CVE-2026-18751MEDIUMCitrix Workspace App for Mac Security Bulletin for CVE-2026-18751EPSS 0.1%CVE-2026-81830MEDIUMThe Windows interactive service in OpenVPN 2.4.0 through 2.6.22 allows local authenticated users to bypass the trusted configuration directoEPSS 0.1%CVE-2026-93987MEDIUMrclone serve docker Path Traversal via Volume NameEPSS 0.1%CVE-2026-18806HIGHArbitrary Block Device Write via Missing Validation in TÜBİTAK BİLGEM's pardus-image-writerEPSS 0.1%CVE-2026-55628MEDIUMImageMagick: Policy Bypass in concatenate operation due to missing checksEPSS 0.1%CVE-2026-57916MEDIUMArbitrary Path Execution via CPS URI in proCertum SmartSignEPSS 0.1%CVE-2026-96656HIGHPlex Media Server arbitrary file writeEPSS —CVE-2026-92164MEDIUMStreamlink: HTTPSession follows HTTP redirects into file:// URLs, reading local filesEPSS —