Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-20413MEDIUMCisco NX-OS Bash Privilege Escalation VulnerabilityEPSS 0.1%CVE-2023-32112LOWMissing Authorization Check in Vendor Master HierarchyEPSS 0.1%CVE-2026-4590LOWkalcaddle kodbox loginSubmit API index.class.php cross-site request forgeryEPSS 0.1%CVE-2026-0081CRITICALIn NFC, there is a possible way to spoof an NFC event due to a missing permission check. This could lead to local escalation of privilege wiEPSS 0.1%CVE-2022-20519LOWIn onCreate of AddAppNetworksActivity.java, there is a possible way for a guest user to configure WiFi networks due to a missing permission EPSS 0.1%CVE-2025-52954HIGHJunos OS Evolved: A low-privileged user can execute arbitrary Junos commands and modify the configuration, thereby compromising the systemEPSS 0.1%CVE-2026-0246MEDIUMPrisma Access Agent: Local Privilege Escalation VulnerabilityEPSS 0.1%CVE-2026-39627MEDIUMWordPress Ashe theme <= 2.266 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2026-6883LOWMissing Authorization in GitLabEPSS 0.1%CVE-2025-13766MEDIUMMasterStudy LMS WordPress Plugin – for Online Courses and Education <= 3.7.6 Missing Authorization to Authenticated (Subscriber+) Posts and Media Creation, Modification and DeletionEPSS 0.1%CVE-2026-52839LOWEasy!Appointments appointments/store and appointments/update allow cross-provider appointment injection — Authorization BypassEPSS 0.1%CVE-2026-13236MEDIUMAI Agents - Less critical - Access bypass - SA-CONTRIB-2026-056EPSS 0.1%CVE-2026-49782MEDIUMWordPress Elementor Website Builder plugin <= 4.1.0 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2026-57291MEDIUMMissing permission checks in Jenkins Gitee Plugin 1288.v18b_deb_c9069b_ and earlier allow attackers with Overall/Read permission to connect EPSS 0.1%CVE-2026-44448MEDIUMERPNext: Unauthorised Document modification due to missing validationEPSS 0.1%CVE-2025-13734MEDIUMIBM Engineering Requirements Management DOORS Next could allow an authenticated user to access and modify data beyond authorized permissionsEPSS 0.1%CVE-2026-40728MEDIUMWordPress Magazine Blocks plugin <= 1.8.3 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2025-68088MEDIUMWordPress Huger for Elementor plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2025-68087MEDIUMWordPress Modalier for Elementor plugin <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2025-68085MEDIUMWordPress Buttoner for Elementor plugin <= 1.0.6 - Settings Change vulnerabilityEPSS 0.1%