Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 143

Control de acceso roto

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Control de acceso roto?

Control de acceso rotoClase de vulnerabilidades en la que las reglas de autorización faltan o se aplican de forma incorrecta, permitiendo a los usuarios realizar acciones o acceder a datos fuera de sus privilegios.


El control de acceso roto ascendió a la posición nº 1 del OWASP Top 10 (2021), apareciendo en el 94 % de las aplicaciones que OWASP evaluó y correspondiendo a 34 CWE, incluidas CWE-284, CWE-639 y CWE-862 (Autorización ausente). Se produce cuando una aplicación no impone de forma consistente quién puede hacer qué: comprobaciones ausentes del lado del servidor, confianza en URLs ocultas (seguridad por oscuridad), uso de la información de rol proporcionada por el cliente o exposición de referencias directas a objetos sin verificación de propiedad.

Cómo falla

La autorización debe reevaluarse en el servidor en cada petición. El fallo habitual es imponerla solo en la interfaz o en la pasarela y luego confiar en el identificador que envía el cliente. Un atacante simplemente repite la petición con un ID de objeto, un parámetro de rol o un método HTTP distinto.

flowchart TD
  A[Petición: GET /api/invoice/1043] --> B{¿Autenticado?}
  B -->|No| R[401 Rechazar]
  B -->|Sí| C{¿Comprobación de propiedad / rol<br/>impuesta en el servidor?}
  C -->|Ausente| L[Devuelve la factura 1043<br/>aunque pertenezca a otro inquilino]
  C -->|Presente| D{¿El sujeto es propietario<br/>o tiene rol sobre el objeto?}
  D -->|No| F[403 Prohibido]
  D -->|Sí| G[200 Devuelve el recurso]
  L --> X[Control de acceso roto:<br/>IDOR / divulgación de datos]

Incidentes reales

La brecha de First American Financial (2019) expuso alrededor de 885 millones de documentos hipotecarios a través de un clásico IDOR: las URLs secuenciales no requerían autenticación. La brecha de Optus (2022, Australia) expuso unos 9,8 millones de registros de clientes a través de un endpoint de API sin autenticar. USPS Informed Visibility (2018) permitía a cualquier usuario autenticado consultar los datos de las cuentas de otros mediante una API sin protección.

Defensas

Usa middleware de autorización centralizado con denegación por defecto; impón la propiedad en cada acción del lado del servidor; prefiere identificadores opacos o con scope; registra los fallos de control de acceso y alerta ante anomalías; desactiva el listado de directorios; invalida el scope de JWT/sesión en el servidor; y cubre las rutas de autorización con pruebas de integración y DAST continuo en lugar de comprobaciones manuales puntuales.

Ejemplos

  1. 01

    Un usuario normal llama a /api/admin/users sin comprobaciones de rol y recibe las listas completas.

  2. 02

    Cambiar el UUID de un documento en la URL para leer la factura de otro cliente.

Preguntas frecuentes

¿Qué es Control de acceso roto?

Clase de vulnerabilidades en la que las reglas de autorización faltan o se aplican de forma incorrecta, permitiendo a los usuarios realizar acciones o acceder a datos fuera de sus privilegios. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.

¿Qué significa Control de acceso roto?

Clase de vulnerabilidades en la que las reglas de autorización faltan o se aplican de forma incorrecta, permitiendo a los usuarios realizar acciones o acceder a datos fuera de sus privilegios.

¿Cómo defenderse de Control de acceso roto?

Las defensas contra Control de acceso roto combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Control de acceso roto?

Nombres alternativos comunes: BAC, Bypass de autorización.

Términos relacionados

Véase también