Fallos del tipo CWE-863

3065 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-3115MEDIUMGuest users can view group member IDs without respecting view restrictionsEPSS 0.3%CVE-2026-6343MEDIUMMattermost Playbooks Plugin fails to enforce view permissions in list endpoints, allowing unauthorized access to public playbooksEPSS 0.3%CVE-2024-54495MEDIUMThe issue was addressed with improved permissions logic. This issue is fixed in macOS Sequoia 15.2, macOS Sonoma 14.7.2. An app may be able EPSS 0.3%CVE-2026-85724CRITICALMoquette pattern ACL wildcard injection allows cross-tenant authorization bypassEPSS 0.3%CVE-2026-45148MEDIUMSiYuan: Broken access control in SiYuan publish-mode Readers can enumerate metadataEPSS 0.3%CVE-2026-76370MEDIUMInformation Disclosure through the REST API in Splunk SOAREPSS 0.3%CVE-2024-21259HIGHVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 0.3%CVE-2025-6981MEDIUMIncorrect authorization vulnerability was identified in GitHub Enterprise Server that allowed unauthorized read-only accessEPSS 0.3%CVE-2026-49288MEDIUMStatamic CMS missing authorization on Control Panel fieldtype endpoints allows disclosure of restricted resourcesEPSS 0.3%CVE-2026-49369MEDIUMIn JetBrains YouTrack before 2026.1.13162 information disclosure was possible on Users and Groups pagesEPSS 0.3%CVE-2026-10741MEDIUMNexus Repository Manager - Incorrect Authorization allows credential disclosure via proxy repository configurationEPSS 0.3%CVE-2026-12624MEDIUMVault vulnerable to LIST authorization bypass via trailing-slash stripEPSS 0.3%CVE-2025-24460MEDIUMIn JetBrains TeamCity before 2024.12.1 improper access control allowed to see Projects’ names in the agent poolEPSS 0.3%CVE-2026-22624MEDIUMDue to inadequate access control, authenticated users of certain HIKSEMI NAS products can manipulate other users' file resources without proEPSS 0.3%CVE-2026-44473HIGHElla Core: UE Downlink Redirection via Forged PDUSessionResourceSetupResponseEPSS 0.3%CVE-2026-44169MEDIUMMariaDB: Authorization bypass in role-based routine-level privilege check exposes stored routine definitionsEPSS 0.3%CVE-2026-5382LOWrunZero Platform MCP endpoint information leakEPSS 0.3%CVE-2026-100604MEDIUMClawHub Authentication Bypass via Former Publisher Skill ControlEPSS 0.3%CVE-2020-1729—A flaw was found in SmallRye's API through version 1.6.1. The API can allow other code running within the application server to potentially EPSS 0.3%CVE-2026-5381LOWrunZero Platform task information leakEPSS 0.3%