Fallos del tipo CWE-863

3059 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-28227LOWDiscourse Vulnerable to Unauthorized Topic Creation in Staff-Only Categories via Topic Timer publish_to_categoryEPSS 0.3%CVE-2026-72630HIGHIncorrect Authorization in Kibana Fleet Leading to Privilege EscalationEPSS 0.3%CVE-2026-62323MEDIUMCloudreve: Unauthorized file write via WOPI view sessions whose access token secret is ignoredEPSS 0.3%CVE-2026-79133MEDIUMIncorrect authorization in Forms in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a craEPSS 0.3%CVE-2026-79134MEDIUMIncorrect authorization in GetUserMedia in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information viEPSS 0.3%CVE-2026-79179MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially leak sensitive information vEPSS 0.3%CVE-2026-79023MEDIUMIncorrect authorization in Editing in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a cEPSS 0.3%CVE-2026-16122MEDIUMnextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorizationEPSS 0.3%CVE-2023-47142HIGHIBM Tivoli Application Dependency Discovery Manager privilege escalationEPSS 0.3%CVE-2022-3585MEDIUMSourceCodester Simple Cold Storage Management System Contact Us cross-site request forgeryEPSS 0.3%CVE-2024-31402MEDIUMIncorrect authorization vulnerability in Cybozu Garoon 5.0.0 to 5.15.2 allows a remote authenticated attacker to delete the data of Shared TEPSS 0.3%CVE-2025-31673MEDIUMDrupal core - Moderately critical - Access bypass - SA-CORE-2025-002EPSS 0.3%CVE-2026-56152MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.3%CVE-2026-84808MEDIUMKimai before 2.65.0 Authorization Bypass via API TimesheetEPSS 0.3%CVE-2026-90934HIGHEspoCRM before 10.0.4 Field-level Security Bypass via AttendeesEPSS 0.3%CVE-2026-41262MEDIUMFleet: Cross-Team Policy Data Exposure via Global Policy Read EndpointEPSS 0.3%CVE-2026-47236MEDIUMSolidtime team page exposes pending invitation and member emails to employees who lack invitations:view/members:view permissionEPSS 0.3%CVE-2026-88884MEDIUMRenovate before 44.3.1 Authentication Bypass via Digest UpdatesEPSS 0.3%CVE-2026-91983MEDIUMVikunja before 2.6.0 API Token Scope Bypass via expand ParameterEPSS 0.3%CVE-2025-65900MEDIUMKalmia CMS version 0.2.0 contains an Incorrect Access Control vulnerability in the /kal-api/auth/users API endpoint. Due to insufficient perEPSS 0.3%