Fallos del tipo CWE-863

3082 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-31991LOWOpenClaw < 2026.2.26 - Authorization Bypass via DM Pairing-Store Leakage in Signal Group AllowlistEPSS 0.3%CVE-2025-15322MEDIUMTanium addressed an improper access controls vulnerability in Tanium Server.EPSS 0.3%CVE-2026-5381LOWrunZero Platform task information leakEPSS 0.3%CVE-2023-52538CRITICALVulnerability of package name verification being bypassed in the HwIms module. Impact: Successful exploitation of this vulnerability will afEPSS 0.3%CVE-2025-3719HIGHIncorrect authorization for CLI in Guardian/CMC before 25.2.0EPSS 0.3%CVE-2026-0562HIGHInsecure Direct Object Reference (IDOR) in parisneo/lollmsEPSS 0.3%CVE-2025-27571MEDIUMChannel metadata visible in archived channels despite configuration settingEPSS 0.3%CVE-2026-72633MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Disabling of Privilege MonitoringEPSS 0.3%CVE-2023-50462MEDIUMAn issue was discovered in the content_consent (aka Content Consent) extension through 2.0.1 for TYPO3. It fails to verify whether a specifiEPSS 0.3%CVE-2026-27153LOWDiscourse doesn't prevent moderators from exporting user Chat DMsEPSS 0.3%CVE-2026-63145MEDIUMIncorrect Authorization in Kibana Leading to Machine Learning Audit Log Integrity CompromiseEPSS 0.3%CVE-2026-47086LOWAn issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. GENURLAUTH-issued tokens can bypass ACLs. Any authenticated user could EPSS 0.3%CVE-2026-87468MEDIUMIncorrect authorization in Isolated in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass site isolation via a craftedEPSS 0.3%CVE-2026-87589MEDIUMIncorrect authorization in SiteIsolation in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer EPSS 0.3%CVE-2026-72785CRITICALCraft CMS before 5.10.6 Authorization Bypass via structures/move-elementEPSS 0.3%CVE-2026-63097MEDIUMDendrite 0.13.8 syncapi /context Endpoint Post-Leave State ExposureEPSS 0.3%CVE-2026-56733HIGHZammad: Incorrect Authorization and Improper Privilege ManagementEPSS 0.3%CVE-2026-87515MEDIUMIncorrect authorization in FileAPI in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bypassEPSS 0.3%CVE-2026-71381MEDIUMAdobe Genuine Software Integrity Service | CWE-863 Incorrect AuthorizationEPSS 0.3%CVE-2025-13753MEDIUMWP Table Builder <= 2.0.19 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Table CreationEPSS 0.3%