Falhas do tipo CWE-862

7.121 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-62235LOWGrav Flex-Objects < 1.4.3 Authorization Bypass via APIEPSS 0.2%CVE-2026-34782MEDIUMZammad has improper access control in AI assistance controller for text toolsEPSS 0.2%CVE-2026-12907LOWRTMKit Addons for Elementor < 2.0.9 - Author+ Site-Wide Theme Builder Template Creation and ActivationEPSS 0.2%CVE-2026-57954MEDIUMElide 7.1.17 - Permission Bypass in Sort Expression ValidationEPSS 0.2%CVE-2026-44770MEDIUMMissing Authorization check in SAP S/4 HANA (Create Single Payment)EPSS 0.2%CVE-2026-32423MEDIUMWordPress Admin and Site Enhancements (ASE) plugin <= 8.4.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2023-41750LOWSensitive information disclosure due to missing authorization. The following products are affected: Acronis Agent (Linux, macOS, Windows) beEPSS 0.2%CVE-2026-39607MEDIUMWordPress Filter Plus plugin <= 1.1.17 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-0486MEDIUMMissing Authorization Check in ABAP based SAP systemsEPSS 0.2%CVE-2026-27672MEDIUMMissing Authorization check in Material Master ApplicationEPSS 0.2%CVE-2026-26979NONEDiscourse: TL4 users are able to change status of restricted topicsEPSS 0.2%CVE-2026-47089MEDIUMAn issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. LISTRIGHTS os not limited to users with admin access. An authenticated EPSS 0.2%CVE-2026-23681MEDIUMMissing Authorization check in a function module in SAP Support Tools Plug-InEPSS 0.2%CVE-2025-67588MEDIUMWordPress Elementor Website Builder plugin <= 3.33.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57299MEDIUMMissing permission checks in Jenkins Contrast Continuous Application Security Plugin 3.11 and earlier allow attackers with Overall/Read permEPSS 0.2%CVE-2022-20504MEDIUMIn multiple locations of DreamManagerService.java, there is a missing permission check. This could lead to local escalation of privilege andEPSS 0.2%CVE-2025-59544MEDIUMChamilo: Unauthorized access to update category of any userEPSS 0.2%CVE-2026-27769LOWConnected Workspaces: Malicious remote server can manipulate arbitrary user's statusEPSS 0.2%CVE-2026-57925MEDIUMIn JetBrains YouTrack before 2026.2.16593 improper access control allowed reading saved queries and tagsEPSS 0.2%CVE-2026-34722MEDIUMZammad is missing authorization in ticket create endpointEPSS 0.2%