Fallos del tipo CWE-863

3061 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-87584MEDIUMIncorrect authorization in WebUI in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass system access restrictions intoEPSS 0.3%CVE-2026-6269MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-32597HIGHPyJWT accepts unknown `crit` header extensions (RFC 7515 §4.1.11 MUST violation)EPSS 0.3%CVE-2026-87483MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to bypass system access rEPSS 0.3%CVE-2025-25026MEDIUMIBM Security Guardium information disclosureEPSS 0.3%CVE-2026-56252MEDIUMCapgo - Scope Isolation Failure in Webhook Test EndpointEPSS 0.3%CVE-2026-87580MEDIUMIncorrect authorization in WebAppInstalls in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the rendererEPSS 0.3%CVE-2024-36365MEDIUMIn JetBrains TeamCity before 2022.04.7, 2022.10.6, 2023.05.6, 2023.11.5, 2024.03.2 a third-party agent could impersonate a cloud agentEPSS 0.3%CVE-2026-9048MEDIUMSlider Revolution 7.0.0 - 7.0.14 - Incorrect Authorization to Authenticated (Contributor+) Sensitive Information ExposureEPSS 0.3%CVE-2026-92893MEDIUMRubygem-foreman_ansible: ansible inventory api ignores view_hosts permission filters, exposes hidden parametersEPSS 0.3%CVE-2026-71201MEDIUMIn OpenStack Ironic through 38.0.0, a project reader that makes a crafted request to Ironic can return Portgroups assigned to Nodes owned orEPSS 0.3%CVE-2026-77122MEDIUMNexus Repository 3 - Incorrect Authorization Allows Disclosure of Member Repository Metadata via Group Repository PermissionsEPSS 0.3%CVE-2026-16577LOWDokan < 5.0.14 - Vendor+ Reverse Withdrawal Ledger Manipulation via Client-Supplied AmountEPSS 0.3%CVE-2026-52795MEDIUMGogs: Authorization Bypass in Watch API allows any user to monitor private repository activityEPSS 0.3%CVE-2025-59449MEDIUMThe YoSmart YoLink MQTT broker through 2025-10-02 does not enforce sufficient authorization controls to prevent cross-account attacks, allowEPSS 0.3%CVE-2026-77704LOWAmelia 1.2.32 - 2.4.8 - Amelia Customer+ Appointment Status Update and Self-ApprovalEPSS 0.3%CVE-2026-10755LOWAll in One SEO < 4.9.9 – Contributor+ Incorrect Authorization via AI IntegrationEPSS 0.3%CVE-2026-45009MEDIUMphpMyFAQ - Insufficient Authorization Check in Admin API EndpointsEPSS 0.3%CVE-2026-88978MEDIUMHatchet DurableTask WorkerStatus gRPC resolves caller-supplied durable-task UUIDs via ListSatisfiedEntries with no tenant_id filterEPSS 0.3%CVE-2026-76863MEDIUMNetcore NR255-V 1.5.130703 Sensitive Information Disclosure via QoS Bandwidth Plan RoutesEPSS 0.3%