Fallos del tipo CWE-863

3059 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-32067LOWOpenClaw < 2026.2.26 - Cross-Account Authorization Bypass in DM Pairing StoreEPSS 0.3%CVE-2025-0516MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-41909MEDIUMOpenClaw < 2026.4.20 - Improper Authorization in Paired-Device Pairing ActionsEPSS 0.3%CVE-2026-88003HIGHInvoicePlane: Failure to Revoke Administrative Privileges After Role DowngradeEPSS 0.3%CVE-2025-27602MEDIUMUmbraco Allows a Restricted Editor User to Delete Media Item or Access Unauthorized ContentEPSS 0.3%CVE-2025-66360MEDIUMAn issue was discovered in Logpoint before 7.7.0. An improperly configured access control policy exposes sensitive Logpoint internal serviceEPSS 0.3%CVE-2026-78587LOWIncorrect Authorization in Fleet Server Leading to Denial of Service of Agent Upload OperationsEPSS 0.3%CVE-2025-64421HIGHCoolify has a privilege escalation - low privileged user can invite themselves as an admin userEPSS 0.3%CVE-2026-21286MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2025-54877MEDIUMTuleap's special and always there fields permissions are not verified in cross-tracker searchEPSS 0.3%CVE-2026-26031LOWFrappe LMS affected by unauthorised user was able to access the full list of batch enrolled studentsEPSS 0.3%CVE-2026-56778MEDIUMn8n - Authorization Bypass in Public API Execution Retry EndpointEPSS 0.3%CVE-2026-1514HIGH2100 Technology|Official Document Management System - Incorrect AuthorizationEPSS 0.3%CVE-2026-82023MEDIUMLearnPress WordPress Plugin < 4.4.6 Broken Object-Level Authorization via Quiz Answer InsertEPSS 0.3%CVE-2024-50419MEDIUMWordPress Greenshift plugin <=9.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24526MEDIUMChannel export permitted on archived channel when viewing archived channels is disabledEPSS 0.3%CVE-2026-73469MEDIUMSecurity Advisory 0176EPSS 0.3%CVE-2026-0684MEDIUMCP Image Store with Slideshow <= 1.1.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Product ImportEPSS 0.3%CVE-2025-3228MEDIUMUnauthorized Guest user access to PlaybookEPSS 0.3%CVE-2026-30236MEDIUMOpenProject users that are not project members can be used to calculate Labor Budget, leaking their global hourly rateEPSS 0.3%