Fallos del tipo CWE-863

3082 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-59048HIGHOpenBao AWS Plugin Vulnerable to Cross-Account IAM Role Impersonation in AWS Auth MethodEPSS 0.3%CVE-2025-62795HIGHJumpServer Unauthorized LDAP Configuration Access via WebSocketEPSS 0.3%CVE-2025-65002HIGHFujitsu / Fsas Technologies iRMC S6 on M5 before 1.37S mishandles Redfish/WebUI access if the length of a username is exactly 16 characters.EPSS 0.3%CVE-2025-59714MEDIUMIn Internet2 Grouper 5.17.1 before 5.20.5, group admins who are not Grouper sysadmins can configure loader jobs.EPSS 0.3%CVE-2025-14352MEDIUMAwesome Hotel Booking <= 1.0.3 - Incorrect Authorization to Unauthenticated Arbitrary Booking ModificationEPSS 0.3%CVE-2026-33869MEDIUMMastodon has a denial of service for quote authorizationEPSS 0.3%CVE-2026-41689MEDIUMWallos: Shared local webhook allowlist lets low-privilege users send arbitrary requests to allowlisted internal servicesEPSS 0.3%CVE-2025-64490HIGHSuiteCRM's Inconsistent RBAC Enforcement Enables Access Control BypassEPSS 0.3%CVE-2026-0831MEDIUMTemplately <= 3.4.8 - Unauthenticated Limited Arbitrary JSON File WriteEPSS 0.3%CVE-2025-71278HIGHXenForo OAuth2 Unauthorized Scope RequestEPSS 0.3%CVE-2026-22784LOWLychee cross-album password propagation on Album unlockingEPSS 0.3%CVE-2025-30469LOWThis issue was addressed through improved state management. This issue is fixed in iOS 18.4 and iPadOS 18.4. A person with physical access tEPSS 0.3%CVE-2026-100616HIGHcapgo.app Authentication Bypass via PostgREST customer_id MutationEPSS 0.3%CVE-2026-92894MEDIUMRubygem-foreman_ansible: unscoped lookupvalue deletion allows cross-model override value destructionEPSS 0.3%CVE-2025-15513MEDIUMFloat Payment Gateway <= 1.1.9 - Improper Authorization to Unauthenticated Order Status ManipulationEPSS 0.3%CVE-2026-50199MEDIUMWallos: Cross-user Fixer/API Layer credential consumption in exchange-rate refreshEPSS 0.3%CVE-2026-87561MEDIUMIncorrect authorization in Web Authentication in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web origin policy EPSS 0.3%CVE-2026-100535HIGHOpenClaw before 2026.8.1 Privilege Escalation via Session MemoryEPSS 0.3%CVE-2026-68755MEDIUMBundle writers may alter trusted release information in JFrog ArtifactoryEPSS 0.3%CVE-2026-26973MEDIUMDiscourse doesn't scope reviewable notes to user-visible reviewablesEPSS 0.3%