Fallos del tipo CWE-863

3052 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-59020MEDIUMTYPO3 CMS Allows Broken Access Control in Edit Document ControllerEPSS 0.3%CVE-2023-35836MEDIUMAn issue was discovered in SolaX Pocket WiFi 3 through 3.001.02. An attacker within RF range can obtain a cleartext copy of the network confEPSS 0.3%CVE-2026-29773MEDIUMkubewarden-controller cross-namespace data exfiltration via deprecated host callback bindingEPSS 0.3%CVE-2026-25566HIGHWeKan < 8.19 Cross-board Card Move Without Destination AuthorizationEPSS 0.3%CVE-2026-73477MEDIUMQuick Tabs - Moderately critical - Access bypass - SA-CONTRIB-2026-099EPSS 0.3%CVE-2025-27601MEDIUMUmbraco Allows Improper API Access Control to Low-Privilege Users to Data Type FunctionalityEPSS 0.3%CVE-2026-29195MEDIUMNetmaker: Privilege Escalation from Admin to Super-Admin via User UpdateEPSS 0.3%CVE-2026-61874LOWfilebrowser before 2.63.17 Stale Public Share via Trailing-Slash DeleteEPSS 0.3%CVE-2026-88907HIGHSAML ePPN Attribute Validation Bypass in TÜBİTAK ULAKBİM's UlakPDFEPSS 0.3%CVE-2024-44137MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15, macOS Sonoma 14.7.1, macOS Ventura 13.7.1. An attackeEPSS 0.3%CVE-2026-54563HIGHCloudreve: Path Traversal / Broken Access Control in Cloudreve WebDAV (`/dav`) — scoped DAV credential escapes its configured account rootEPSS 0.3%CVE-2026-55435MEDIUMSuspended Coder users retain access to AI Bridge LLM proxy endpointsEPSS 0.3%CVE-2026-1524LOWAuth misconfiguration when multiple providers enabledEPSS 0.3%CVE-2026-33477MEDIUMFileRise has incorrect authorization in /api/file/snippet.php allows read_own users to read other users’ file contentEPSS 0.3%CVE-2026-62683LOWFile Browser: Trailing-slash delete leaves a stale public share behindEPSS 0.3%CVE-2024-23823MEDIUMCORS settings overly permissive in vantage6EPSS 0.3%CVE-2024-45037MEDIUMAWS CDK RestApi not generating authorizationScope correctly in resultant CFN templateEPSS 0.3%CVE-2026-63342MEDIUMHatchet: Cross-Tenant Durable Task Event Log Disclosure via Missing Authorization CheckEPSS 0.3%CVE-2026-87107MEDIUMConsul vulnerable to an authorization bypass in the catalog deregistration pathEPSS 0.3%CVE-2025-21563MEDIUMVulnerability in the PeopleSoft Enterprise CC Common Application Objects product of Oracle PeopleSoft (component: Run Control Management). EPSS 0.3%