Fallos del tipo CWE-863

3053 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-47697HIGHShelf has cross-organization IDOR: authenticated users could read/attach another workspace's assets, tags, custodians, bookings, QR codes and audit dataEPSS 0.3%CVE-2026-87803HIGHAn authorization bypass vulnerability exists in the Countly Server DBViewer due to flawed sub-pipeline detection in the aggregation stage saEPSS 0.3%CVE-2026-22253MEDIUMSoft Serve is missing an authorization check in LFS lock deletionEPSS 0.3%CVE-2026-17183HIGHCVE-2026-17183 CVE RecordEPSS 0.3%CVE-2026-58254MEDIUMNATS Server: Incomplete fix for CVE-2026-33249: Leaf node connections bypass Nats-Trace-Dest permission checkEPSS 0.3%CVE-2026-41348LOWOpenClaw < 2026.3.31 - Group DM Channel Allowlist Bypass via Discord Slash CommandsEPSS 0.3%CVE-2026-33578MEDIUMOpenClaw < 2026.3.28 - Sender Policy Allowlist Bypass via Policy Downgrade in Google Chat and Zalouser ExtensionsEPSS 0.3%CVE-2026-19283HIGHIBM Instana Observability is affected by multiple vulnerabilities within Instana Agent container imageEPSS 0.3%CVE-2026-32895MEDIUMOpenClaw < 2026.2.26 - Sender Authorization Bypass in Slack System Event HandlersEPSS 0.3%CVE-2024-13271MEDIUMContent Entity Clone - Moderately critical - Information Disclosure - SA-CONTRIB-2024-035EPSS 0.3%CVE-2024-13270MEDIUMFreelinking - Moderately critical - Information Disclosure - SA-CONTRIB-2024-034EPSS 0.3%CVE-2026-41381LOWOpenClaw < 2026.3.31 - Access Control Bypass in Discord Voice Manager via Channel AllowlistEPSS 0.3%CVE-2026-18934MEDIUMRSS Aggregator by Feedzy < 5.2.6 - Author+ Cross-User Import Job Manipulation and Post DeletionEPSS 0.3%CVE-2024-10953MEDIUMdata.all authenticated users can perform mutating update operations on persisted notification recordsEPSS 0.3%CVE-2026-79179MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially leak sensitive information vEPSS 0.3%CVE-2026-87476MEDIUMIncorrect authorization in Loader in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to obtain sensitive information via a crEPSS 0.3%CVE-2026-48493MEDIUMSnipe-IT Vulnerable to Privilege Escalation for self via API Permissions AssignmentEPSS 0.3%CVE-2026-79023MEDIUMIncorrect authorization in Editing in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a cEPSS 0.3%CVE-2025-54838MEDIUMAn Incorrect Authorization vulnerability [CWE-863] in FortiPortal 7.4.0 through 7.4.5 may allow an authenticated attacker to reboot a sharedEPSS 0.3%CVE-2023-52361HIGHThe VerifiedBoot module has a vulnerability that may cause authentication errors.Successful exploitation of this vulnerability may affect inEPSS 0.3%