Falhas do tipo CWE-862

8.581 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-42470MEDIUMCometVisu Backend for openHAB has a sensitive information disclosure vulnerabilityEPSS 0.5%CVE-2026-92780HIGHKnowStreaming through 3.4.1 Missing Authorization on the REST APIEPSS 0.5%CVE-2024-21254HIGHVulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Server). Supported versions that are affected are 7.0.EPSS 0.5%CVE-2024-1984MEDIUMGraphene <= 2.9.2 - Missing AuthorizationEPSS 0.5%CVE-2026-94411HIGHjshERP 3.6 Privilege Escalation via updateOneValueByKeyIdAndTypeEPSS 0.5%CVE-2026-55521HIGHYamcs : Multiple Missing Function Level Access Control vulnerabilities in Yamcs Core APIEPSS 0.5%CVE-2026-56424HIGHBroken access control in MISP core allows cross-organization unauthorized modification or deletion of analyst data, event reports, collections, templates, and decaying modelsEPSS 0.5%CVE-2024-4520HIGHImproper Access Control in gaizhenbiao/chuanhuchatgptEPSS 0.5%CVE-2026-88959HIGHAnchor CMS through 0.12.7 Privilege Escalation via Missing Authorization on Admin User-Management EndpointsEPSS 0.5%CVE-2026-35033CRITICALJellyfin: Potential SSRF + Arbitrary file read via stream argument injectionEPSS 0.5%CVE-2024-43158HIGHWordPress Masteriyo LMS plugin <= 1.11.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-38479MEDIUMWordPress Simple Googlebot Visit plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-38480MEDIUMWordPress Booster Elementor Addons plugin <= 1.4.9 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-34146MEDIUMJenkins Git server Plugin 114.v068a_c7cc2574 and earlier does not perform a permission check for read access to a Git repository over SSH, aEPSS 0.5%CVE-2023-23896MEDIUMWordPress URL Shortener by MyThemeShop Plugin <= 1.0.17 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2024-32532MEDIUMWordPress Speed Optimizer plugin <= 7.4.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-19656CRITICALScadaLTS Authenticated Remote Code ExecutionEPSS 0.5%CVE-2023-23848MEDIUMMissing permission checks in Synopsys Jenkins Coverity Plugin 3.0.2 and earlier allow attackers with Overall/Read permission to connect to aEPSS 0.5%CVE-2024-28230MEDIUMIn JetBrains YouTrack before 2024.1.25893 attaching/detaching workflow to a project was possible without project admin permissionsEPSS 0.5%CVE-2023-47693HIGHWordPress Ultimate Addons for Contact Form 7 plugin <= 3.2.6 - Broken Access Control vulnerabilityEPSS 0.5%