Fallos del tipo CWE-863

3061 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-53835LOWOpenClaw < 2026.5.6 - Config-Write Enforcement Bypass in Feishu Dynamic-Agent BindingsEPSS 0.3%CVE-2026-86753MEDIUMsnipe-it before 8.7.0 Business Logic Bypass via asset_model endpointEPSS 0.3%CVE-2025-2564MEDIUMUnauthorized View Access to Archived Channel Member InfoEPSS 0.3%CVE-2026-48781CRITICALPostiz has cross-tenant SUPERADMIN takeover via Skool-provider JWT forgeryEPSS 0.3%CVE-2023-41077MEDIUMAn app may be able to access protected user data. This issue is fixed in macOS Sonoma 14, macOS Ventura 13.6.1. The issue was addressed withEPSS 0.3%CVE-2026-41367MEDIUMOpenClaw 2026.2.14 < 2026.3.28 - Policy Enforcement Bypass in Discord Component InteractionsEPSS 0.3%CVE-2026-55608MEDIUMn8n-MCP: Incorrect authorization can expose default-scope workflow version backups in multi-tenant HTTP modeEPSS 0.3%CVE-2026-5383MEDIUMrunZero Explorer missing authorization checkEPSS 0.3%CVE-2026-33326MEDIUM@keystone-6/core: `isFilterable` bypass via `cursor` parameter in findManyEPSS 0.3%CVE-2024-42451HIGHA vulnerability in Veeam Backup & Replication allows low-privileged users to leak all saved credentials in plaintext. This is achieved by caEPSS 0.3%CVE-2024-9825MEDIUMThe Chef Habitat builder is impacted by Indirect Object reference(IDOR) by deletion of personal access tokenEPSS 0.3%CVE-2023-3586MEDIUM Disabling publicly-shared boards does not disable existing publicly available board linksEPSS 0.3%CVE-2025-25010MEDIUMKibana privilege escalation via reporting_user roleEPSS 0.3%CVE-2025-20300MEDIUMImproper Access Control Lets Low-Privilege Users Suppress Read-Only Alerts in Splunk EnterpriseEPSS 0.3%CVE-2026-87626MEDIUMIncorrect authorization in DeviceBoundSessionCredentials in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web oriEPSS 0.3%CVE-2024-7108HIGHIncorrect Authorization in National Keep's CyberMathEPSS 0.3%CVE-2026-75990HIGHIllustrator | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-32101HIGHStudioCMS S3 Storage Manager Authorization Bypass via Missing `await` on Async Auth CheckEPSS 0.3%CVE-2025-41246HIGHImproper authorisation vulnerabilityEPSS 0.3%CVE-2026-44374MEDIUMBackstage: Catalog unprocessed read endpoints allow authenticated cross-owner data access without permission checksEPSS 0.3%