Fallos del tipo CWE-863

3059 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-30236MEDIUMOpenProject users that are not project members can be used to calculate Labor Budget, leaking their global hourly rateEPSS 0.3%CVE-2026-0684MEDIUMCP Image Store with Slideshow <= 1.1.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Product ImportEPSS 0.3%CVE-2025-3228MEDIUMUnauthorized Guest user access to PlaybookEPSS 0.3%CVE-2026-56694MEDIUMNanoClaw < 2.1.0 - Privilege Escalation via Forged Channel Approval CallbackEPSS 0.3%CVE-2023-3613LOWGuest accounts invited and added to channels by Welcomebot pluginEPSS 0.3%CVE-2025-4101MEDIUMMultiVendorX – WooCommerce Multivendor Marketplace Solutions <= 4.2.22 - Incorrect Authorization to Authenticated (Contributor+) Arbitrary Post DeletionEPSS 0.3%CVE-2025-59111MEDIUMBroken Access Control in Windu CMSEPSS 0.3%CVE-2026-63742MEDIUMSurrealDB before 3.1.0 Field Permission Bypass via Indexed COUNTEPSS 0.3%CVE-2026-63751MEDIUMSurrealDB before 3.1.0 Field Permission Bypass via JSON PatchEPSS 0.3%CVE-2026-32906LOWOpenClaw < 2026.5.12 - Privilege Escalation in Slack Plugin Approvals via Exec Approver GateEPSS 0.3%CVE-2024-12862MEDIUMREST API allows users without permissions to remove external collaboratorsEPSS 0.3%CVE-2026-48776MEDIUMLangGraph SDK has unsafe URL path constructionEPSS 0.3%CVE-2025-3861MEDIUMPrevent Direct Access 2.8.6 - 2.8.8.2 - Incorrect Authorization to Authenticated (Contributor+) Multiple Media ActionsEPSS 0.3%CVE-2026-33722HIGHn8n Has External Secrets Authorization Bypass in Credential SavingEPSS 0.3%CVE-2026-2470MEDIUMPagelayer <= 2.0.9 - Incorrect Authorization to Authenticated (Contributor+) Mail Relay Configuration via 'contacts'EPSS 0.3%CVE-2025-49641MEDIUMInsufficient permission check for the problem.view.refresh actionEPSS 0.3%CVE-2025-62730HIGHPrivilege Escalation via Incorrect Authorization in SOPlanningEPSS 0.3%CVE-2026-48074LOWOpenReception: Staff deletion removes pending invites cross-tenant by email matchEPSS 0.3%CVE-2026-5712HIGHIdentityIQ Role Editor Incorrect Authorization VulnerabilityEPSS 0.3%CVE-2026-58211MEDIUMNATS Server: `no_auth_user` pre-CONNECT fast path bypasses user connection restrictionsEPSS 0.3%