Fallos del tipo CWE-863

3052 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-24401MEDIUMJenkins Folder-based Authorization Strategy Plugin 217.vd5b_18537403e and earlier does not verify that permissions configured to be granted EPSS 0.3%CVE-2026-16644CRITICALWebform REST - Moderately critical - Access bypass - SA-CONTRIB-2026-087EPSS 0.3%CVE-2024-7266HIGHUsers listing in EZD RPEPSS 0.3%CVE-2020-15248MEDIUMPrivilege escalation by backend users assigned to the default "Publisher" system roleEPSS 0.3%CVE-2026-81165MEDIUMBlazy - Less critical - Access bypass - SA-CONTRIB-2026-104EPSS 0.3%CVE-2026-3525MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-020EPSS 0.3%CVE-2026-7765MEDIUMUser Messages widget leaked issuer messages on shared dashboardsEPSS 0.3%CVE-2026-81158MEDIUMEntity API - Moderately critical - Information disclosure - SA-CONTRIB-2026-113EPSS 0.3%CVE-2026-73478MEDIUMDiff - Moderately critical - Access bypass - SA-CONTRIB-2026-096EPSS 0.3%CVE-2026-18046MEDIUMCookie Consent < 0.0.10 - Subscriber+ MaxMind License Key UpdateEPSS 0.3%CVE-2026-14199HIGHSession takeover via Auth Proxy cache key collisionEPSS 0.3%CVE-2026-3526MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-021EPSS 0.3%CVE-2026-58416HIGHFork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)EPSS 0.3%CVE-2026-37171MEDIUMA lack of tenant separation in SuperTokens Inc. SuperTokens Core v6.0.0 to v11.4.0 allows an authenticated party in one tenant to access sesEPSS 0.3%CVE-2026-5380MEDIUMrunZero Platform cleartext secret exposureEPSS 0.3%CVE-2026-52779MEDIUMOpenProject: Cross-project authorization bypass allows deleting public Calendar and Team Planner queries from unauthorized projectsEPSS 0.3%CVE-2026-18203MEDIUMKeycloak-services: keycloak-services: group policy extendchildren matches sibling group path prefixesEPSS 0.3%CVE-2025-49536HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-53521MEDIUMNezha Monitoring: Stored future DDNS profile ID allows unauthorized use of another user's DDNS profile contextEPSS 0.3%CVE-2025-3913MEDIUMTeam Privacy Settings Authorization Bypass in Mattermost ServerEPSS 0.3%