Fallos del tipo CWE-863

3061 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-3609MEDIUMReales WP STPT <= 2.1.2 - Unauthorized User RegistrationEPSS 0.3%CVE-2026-25127HIGHOpenEMR has Broken Access Control on Care Coordination ModuleEPSS 0.3%CVE-2025-41423LOWUnauthorized Playbooks Post Deletion in Mattermost Playbooks PluginEPSS 0.3%CVE-2026-32715LOWAnythingLLM Manager Privilege Bypass Allows Access to Admin-Only System PreferencesEPSS 0.3%CVE-2026-34082MEDIUMDify has IDOR in deleting someone else's chat conversationEPSS 0.3%CVE-2025-40668HIGHIncorrect Authorization vulnerability in TCMAN GIMEPSS 0.3%CVE-2026-88860CRITICALCapgo Authorization Bypass via Stale Channel Permission OverridesEPSS 0.3%CVE-2026-79051MEDIUMIncorrect authorization in Loader in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via a crafteEPSS 0.3%CVE-2026-87594MEDIUMIncorrect authorization in DataTransfer in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer pEPSS 0.3%CVE-2026-89032HIGHBerriAI LiteLLM < 1.101.0-rc.1 Tenant Isolation Bypass via Semantic Cache LayerEPSS 0.3%CVE-2026-79093MEDIUMIncorrect authorization in Paint in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially bypass web origin policy vEPSS 0.3%CVE-2023-50946MEDIUMIBM Common Licensing information disclosureEPSS 0.3%CVE-2026-79136MEDIUMIncorrect authorization in ServiceWorker in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via aEPSS 0.3%CVE-2026-28726MEDIUMSensitive information disclosure due to improper access control. The following products are affected: Acronis Cyber Protect 17 (Linux, WindoEPSS 0.3%CVE-2024-45081MEDIUMIBM Cognos Controller incorrect authorizationEPSS 0.3%CVE-2026-87508MEDIUMIncorrect authorization in Loader in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web origin policy via a crafteEPSS 0.3%CVE-2026-16140HIGHOpenBMC IPMI Privilege Escalation via Retargeted RAKP 1EPSS 0.3%CVE-2025-21539MEDIUMVulnerability in the PeopleSoft Enterprise FIN eSettlements product of Oracle PeopleSoft (component: eSettlements). The supported version EPSS 0.3%CVE-2026-28724MEDIUMUnauthorized data access due to insufficient access control validation. The following products are affected: Acronis Cyber Protect 17 (LinuxEPSS 0.3%CVE-2026-79262MEDIUMIncorrect authorization in Network in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via a craftEPSS 0.3%