Fallos del tipo CWE-863

3053 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-1752MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-29044MEDIUMEVerest: Charging Continues When WithdrawAuthorization Is Processed Before TransactionStartedEPSS 0.3%CVE-2026-84303MEDIUMgRPC-Go: xDS RBAC HTTP Filter bypass via mixed-case Header Matching and gRFC A41 validation evasionEPSS 0.3%CVE-2026-91735HIGHIncorrect authorization in WebUI in Google Chrome prior to 153.0.8010.47 allowed a remote attacker who had compromised the renderer process EPSS 0.3%CVE-2026-72859HIGHBudibase 3.39.4 before 3.40.0 Authorization Regression via S3 Presigned URLEPSS 0.3%CVE-2025-3913MEDIUMTeam Privacy Settings Authorization Bypass in Mattermost ServerEPSS 0.3%CVE-2026-85592MEDIUMphpMyFAQ before 4.1.8 Authorization Bypass via question/createEPSS 0.3%CVE-2025-59451LOWThe YoSmart YoLink application through 2025-10-02 has session tokens with unexpectedly long lifetimes.EPSS 0.3%CVE-2024-22938HIGHInsecure Permissions vulnerability in BossCMS v.1.3.0 allows a local attacker to execute arbitrary code and escalate privileges via the initEPSS 0.3%CVE-2026-72673MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Deletion of Synthetics Private LocationsEPSS 0.3%CVE-2026-87570HIGHIncorrect authorization in SiteIsolation in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer EPSS 0.3%CVE-2026-72641MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Modification of DataEPSS 0.3%CVE-2025-30179MEDIUMMFA Enforcement Bypass in Search APIsEPSS 0.3%CVE-2026-33424MEDIUMPM access granted through invites after access revocationEPSS 0.3%CVE-2026-31801HIGHzot create-only policy allows overwrite attempts of existing latest tag (update permission not required)EPSS 0.3%CVE-2025-53902MEDIUMTuleap exposes artifacts to a mentioned user via email notificationsEPSS 0.3%CVE-2025-30741MEDIUMPixelfed before 0.12.5 allows anyone to follow private accounts and see private posts on other Fediverse servers. This affects users elsewheEPSS 0.3%CVE-2026-65378MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS EPSS 0.3%CVE-2025-14318MEDIUMImproper access validation in M-Files ServerEPSS 0.3%CVE-2026-33312MEDIUMRead-only Vikunja users can delete project background images via broken object-level authorizationEPSS 0.3%