Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-68086MEDIUMWordPress Reformer for Elementor plugin <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2026-57922LOWIn JetBrains YouTrack before 2026.2.16593 project settings disclosure via the MCP was possibleEPSS 0.1%CVE-2025-43000HIGHInformation Disclosure Vulnerability in SAP Business Objects Business Intelligence Platform (PMW)EPSS 0.1%CVE-2026-4309MEDIUMMissing Authorization vulnerability in NEC Platforms, Ltd. Aterm Series allows a attacker to get a specific device information and change thEPSS 0.1%CVE-2026-33887MEDIUMStatamic allows unauthorized content access through missing authorization in its revision controllersEPSS 0.1%CVE-2025-49459HIGHZoom Workplace for Windows on ARM - Missing AuthorizationEPSS 0.1%CVE-2023-20926MEDIUMIn onParentVisible of HeaderPrivacyIconsController.kt, there is a possible way to bypass factory reset protections due to a missing permissiEPSS 0.1%CVE-2026-9251MEDIUMMissing authorization in the entry status management feature in Devolutions Server allows a non-administrator authenticated user to bypass tEPSS 0.1%CVE-2026-33141MEDIUMChamilo LMS has an IDOR in REST API Stats Endpoint Exposes Any User's Learning DataEPSS 0.1%CVE-2025-43497MEDIUMAn access issue was addressed with additional sandbox restrictions. This issue is fixed in macOS Tahoe 26.1. An app may be able to break outEPSS 0.1%CVE-2026-40786MEDIUMWordPress MyRewards plugin <= 5.7.3 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2026-3351LOWAuthorization Bypass in LXD GET /1.0/certificates EndpointEPSS 0.1%CVE-2026-40729MEDIUMWordPress 3D viewer – Embed 3D Models plugin <= 1.8.5 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2025-68603MEDIUMWordPress Editorial Calendar plugin <= 3.8.8 - Broken Access Control vulnerabilityEPSS 0.1%CVE-2026-8381MEDIUMBroken Access Control in TeamViewer DEX Platform (On Premises)EPSS 0.1%CVE-2025-30017MEDIUMMissing Authorization check in SAP Solution ManagerEPSS 0.1%CVE-2023-39298HIGHQTS, QuTS heroEPSS 0.1%CVE-2026-57307MEDIUMA missing permission check in Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 and earlier allows attackers with Overall/Read permissionEPSS 0.1%CVE-2025-15066MEDIUMArbitrary File Download through Path Traversal in Innorix WPEPSS 0.1%CVE-2025-4095MEDIUMRegistry Access Management (RAM) policies not applied when sign-in enforcement is configured via a configuration profileEPSS 0.1%