Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-91774MEDIUMYao through v1.0.0-rc22 Missing Authorization via OpenAPI team endpointEPSS 0.3%CVE-2026-55703MEDIUMSnipe-IT: Maintenance Record Disclosure via Missing Authorization on GETEPSS 0.3%CVE-2026-96454HIGHPake grants unrestricted IPC access to every HTTPS origin loaded in generated applicationsEPSS 0.3%CVE-2026-32658HIGHDell Automation Platform versions prior to 2.0.0.0, contains a missing authorization vulnerability. A low privileged attacker with remote acEPSS 0.3%CVE-2025-20164HIGHA vulnerability in the Cisco Industrial Ethernet Switch Device Manager (DM) of Cisco IOS Software could allow an authenticated, remote attacEPSS 0.3%CVE-2023-39994MEDIUMWordPress ARMember Premium plugin <= 5.9.2 - Broken Access ControlEPSS 0.3%CVE-2026-77385MEDIUMKyoo: Transcoder serves uncataloged files from the media directoryEPSS 0.3%CVE-2026-61663MEDIUMdjango CMS: Missing authorization in `render_object_structure` discloses non-PageContent placeholder structure to low-privileged staffEPSS 0.3%CVE-2026-86342MEDIUMMISP Freetext Feed Preview Improper Authorization Exposes Restricted Event and Feed InformationEPSS 0.3%CVE-2026-56720MEDIUMCamaleonCMS 2.9.2 and earlier Missing Authorization via profile ActionEPSS 0.3%CVE-2026-86994MEDIUMn8n: Cross-User Active Workflow ID and Lifecycle Event Disclosure via Missing userId FilterEPSS 0.3%CVE-2026-73301MEDIUMBudibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappingsEPSS 0.3%CVE-2023-46605MEDIUMWordPress Convertful – Your Ultimate On-Site Conversion Tool plugin <= 2.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-76962MEDIUMMissing Authorization check in SAP S/4HANA (Manage Bank Chains app)EPSS 0.3%CVE-2026-27783MEDIUMGitea issue-template APIs bypass repository unit authorizationEPSS 0.3%CVE-2026-92754MEDIUMPatrowlManager through 1.8.4 Improper Access Control via users APIEPSS 0.3%CVE-2024-11133MEDIUMEventer <= 3.9.9.5 - Missing Authorization to Unauthenticated Event Ticket DownloadEPSS 0.3%CVE-2025-52554MEDIUMn8n Improper Authorization in Workflow Execution Stop Endpoint Allows Terminating Other Users’ WorkflowsEPSS 0.3%CVE-2025-64631MEDIUMWordPress WCFM Marketplace plugin <= 3.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-64268HIGHWordPress Timetics plugin <= 1.0.44 - Broken Access Control vulnerabilityEPSS 0.3%