Fallos del tipo CWE-863

3060 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-48074LOWOpenReception: Staff deletion removes pending invites cross-tenant by email matchEPSS 0.3%CVE-2025-27822HIGHAn issue was discovered in the Masquerade module before 1.x-1.0.1 for Backdrop CMS. It allows people to temporarily switch to another user aEPSS 0.3%CVE-2026-44681MEDIUMAuthlib: Open Redirect in Authlib OIDC Implicit/Hybrid AuthorizationEPSS 0.3%CVE-2026-42572MEDIUMHatchet: Cross-tenant information disclosure in `listTasksByDAGIds`EPSS 0.3%CVE-2025-52918MEDIUMYealink RPS before 2025-05-26 does not prevent OpenAPI access by frozen enterprise accounts, allowing unauthorized access to deactivated intEPSS 0.3%CVE-2025-30739MEDIUMVulnerability in the Oracle CRM Technical Foundation product of Oracle E-Business Suite (component: Preferences). Supported versions that aEPSS 0.3%CVE-2025-24866LOWUnauthorized Access to User Activity Logs API by delegated granular administration rolesEPSS 0.3%CVE-2024-7836MEDIUMThemify Builder <= 7.6.1 - Missing Authorization to Authenticated (Contributor+) Post DuplicationEPSS 0.3%CVE-2026-84464HIGHZammad: IDOR in External Data Source rendering exposes ticket, user, group, and organization dataEPSS 0.3%CVE-2026-42280HIGHImproper Permission Checking in Auth.js SDKEPSS 0.3%CVE-2022-3024MEDIUMSimple Bitcoin Faucets <= 1.7.0 - Unauthorised AJAX Call to Stored XSSEPSS 0.3%CVE-2026-23572HIGHImproper Access Control in TeamViewer clientsEPSS 0.3%CVE-2022-42788MEDIUMA permissions issue existed. This issue was addressed with improved permission validation. This issue is fixed in macOS Ventura 13. A maliciEPSS 0.3%CVE-2026-10031LOWSFTPGo 2.7.4 Permission Bypass via Symbolic Link CreationEPSS 0.3%CVE-2025-47937LOWTYPO3 Vulnerable to Information Disclosure via DBAL Restriction HandlingEPSS 0.3%CVE-2026-77125HIGHNexus Repository 3 - Incorrect Authorization on Blobstore Group EndpointsEPSS 0.3%CVE-2024-56350MEDIUMIn JetBrains TeamCity before 2024.12 build credentials allowed unauthorized viewing of projectsEPSS 0.3%CVE-2024-31403MEDIUMIncorrect authorization vulnerability in Cybozu Garoon 5.0.0 to 6.0.0 allows a remote authenticated attacker to alter and/or obtain the dataEPSS 0.3%CVE-2024-56348MEDIUMIn JetBrains TeamCity before 2024.12 improper access control allowed viewing details of unauthorized agentsEPSS 0.3%CVE-2025-67856MEDIUMMoodle: moodle: privilege escalation via incomplete role checks in badge awardingEPSS 0.3%