Fallos del tipo CWE-863

3060 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-13257MEDIUMCommerce View Receipt - Moderately critical - Access bypass - SA-CONTRIB-2024-021EPSS 0.3%CVE-2026-49376MEDIUMIn JetBrains TeamCity before 2026.1 insufficient username validation in the SAML pluginEPSS 0.3%CVE-2026-87629MEDIUMIncorrect authorization in Sources in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to leak sEPSS 0.3%CVE-2010-2525—A flaw was discovered in gfs2 file system’s handling of acls (access control lists). An unprivileged local attacker could exploit this flaw EPSS 0.3%CVE-2025-3880MEDIUMPoll, Survey & Quiz Maker Plugin by Opinion Stage <= 19.9.0 - Incorrect Authorization to Authenticated (Contributor+) Plugin Settings UpdateEPSS 0.3%CVE-2024-34434MEDIUMWordPress MDTF – Meta Data and Taxonomies Filter plugin <= 1.3.3.2 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2026-29196HIGHNetmaker: Service User with Network Access Can Access config files with WireGuard Private KeysEPSS 0.3%CVE-2026-63738MEDIUMSurrealDB 3.1.0 before 3.1.5 Field Permission Bypass via TraversalEPSS 0.3%CVE-2025-21561MEDIUMVulnerability in the PeopleSoft Enterprise SCM Purchasing product of Oracle PeopleSoft (component: Purchasing). The supported version thatEPSS 0.3%CVE-2025-14562LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-53638MEDIUMSylius: Channel-based payment method restriction bypass on shop account orders API endpointEPSS 0.3%CVE-2024-43954MEDIUMWordPress Droip plugin <= 1.1.1 - Subscriber+ Settings Change/Data Exposure VulnerabilityEPSS 0.3%CVE-2026-23989HIGHREVA Public Link ExploitEPSS 0.3%CVE-2026-96603MEDIUMAbdurrab5 online-makeup-store Admin functions.php confirm_user authorizationEPSS 0.3%CVE-2024-6358MEDIUMIncorrect Authorization vulnerabilityEPSS 0.3%CVE-2025-12149MEDIUMUnauthorized access to documents protected by Document-Level Security (DLS), when Signals watches include a search query involving protected documentsEPSS 0.3%CVE-2026-54021MEDIUMOpen WebUI: Authenticated users can target arbitrary configured Ollama backends via unguarded url_idx path parameterEPSS 0.3%CVE-2026-70490MEDIUMOpen WebUI: Unapproved accounts can open terminal sessions via a WebSocket auth path missing the role checkEPSS 0.3%CVE-2026-32597HIGHPyJWT accepts unknown `crit` header extensions (RFC 7515 §4.1.11 MUST violation)EPSS 0.3%CVE-2026-6269MEDIUMIncorrect Authorization in GitLabEPSS 0.3%