Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-14800MEDIUMimhamzaazam ecommerceFlask cross-site request forgeryEPSS 0.2%CVE-2026-21716LOWAn incomplete fix for CVE-2024-36137 leaves `FileHandle.chmod()` and `FileHandle.chown()` in the promises API without the required permissioEPSS 0.2%CVE-2025-58981MEDIUMWordPress Accessibility Checker by Equalize Digital Plugin <= 1.31.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-54029MEDIUMLibreChat: IDOR in Message Deletion — Incomplete Fix for CVE-2024-41703 Leaves deleteMessages() Without User FilterEPSS 0.2%CVE-2023-48683HIGHSensitive information disclosure and manipulation due to missing authorization. The following products are affected: Acronis Cyber Protect CEPSS 0.2%CVE-2026-13240MEDIUMParagraphs - Less critical - Access bypass - SA-CONTRIB-2026-060EPSS 0.2%CVE-2026-13241MEDIUMParagraphs - Moderately critical - Access bypass - SA-CONTRIB-2026-061EPSS 0.2%CVE-2026-13239MEDIUMWissKI - Critical - Access bypass - SA-CONTRIB-2026-059EPSS 0.2%CVE-2026-32447MEDIUMWordPress Atarim plugin <= 4.3.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12640MEDIUMFolders – Unlimited Folders to Organize Media Library Folder, Pages, Posts, File Manager <= 3.1.5 - Missing Authorization to Authenticated (Author+) Media ReplacementEPSS 0.2%CVE-2025-12061HIGHTax Service Electronic HDM < 1.2.1 - Unauthenticated Arbitrary SQL ExecutionEPSS 0.2%CVE-2026-27673MEDIUMMissing Authorization Check in SAP S/4HANA (Private Cloud and On-Premise)EPSS 0.2%CVE-2026-6589MEDIUMComfyUI server.py create_origin_only_middleware cross-site request forgeryEPSS 0.2%CVE-2025-15476MEDIUMThe Bucketlister <= 0.1.5 - Missing Authorization to Authenticated (Subscriber+) Bucket List ModificationEPSS 0.2%CVE-2025-67592MEDIUMWordPress My Calendar plugin <= 3.6.16 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14370MEDIUMQuote Comments <= 3.0.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings UpdateEPSS 0.2%CVE-2026-23688MEDIUMMissing Authorization check in SAP Fiori App (Manage Service Entry Sheets - Lean Services)EPSS 0.2%CVE-2024-31118MEDIUMWordPress SP Project & Document Manager plugin <= 4.70 - Broken Access Control to XSS vulnerabilityEPSS 0.2%CVE-2026-27676MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Technical Object Structures)EPSS 0.2%CVE-2026-28195MEDIUMIn JetBrains TeamCity before 2025.11.3 missing authorization allowed project developers to add parameters to build configurationsEPSS 0.2%