Fallos del tipo CWE-863

3086 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-88894MEDIUMSnipe-IT before 8.7.2 Authorization Bypass via Predefined Kit CheckoutEPSS 0.3%CVE-2026-62224LOWOpenClaw MS Teams < 2026.5.12 Authorization BypassEPSS 0.3%CVE-2026-27447MEDIUMOpenPrinting CUPS: Authorization bypass via case-insensitive group-member lookupEPSS 0.3%CVE-2024-41941MEDIUMA vulnerability has been identified in SINEC NMS (All versions < V3.0). The affected application does not properly enforce authorization cheEPSS 0.3%CVE-2026-16048MEDIUMChannel member roles accept out-of-scope rolesEPSS 0.3%CVE-2026-87447MEDIUMIncorrect authorization in Network in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bypassEPSS 0.3%CVE-2022-23822—In this physical attack, an attacker may potentially exploit the Zynq-7000 SoC First Stage Boot Loader (FSBL) by bypassing authentication anEPSS 0.3%CVE-2026-42547MEDIUMIRIS Alerts Can be Falsely Attributed to CustomersEPSS 0.3%CVE-2025-43904MEDIUMIn SchedMD Slurm before 24.11.5, 24.05.8, and 23.11.11, the accounting system can allow a Coordinator to promote a user to Administrator.EPSS 0.3%CVE-2026-82405HIGHKlever-Go Account takeover: `kleverUpdateAccountPermission` authorizes on attacker-controlled `RecipientAddr` instead of the authenticated callerEPSS 0.3%CVE-2026-41852LOWSpring Framework Arbitrary Method Invocation in SpEL ExpressionsEPSS 0.3%CVE-2025-21557MEDIUMVulnerability in Oracle Application Express (component: General). Supported versions that are affected are 23.2 and 24.1. Easily exploitabEPSS 0.3%CVE-2026-17039LOWPki-core: dogtag-pki: redhat-pki: pki-core: ca renewal request processing omits realm authorization check performed by enrollment pathEPSS 0.3%CVE-2024-9155MEDIUMInsufficient Authorization On Unlinked Channel FilesEPSS 0.3%CVE-2025-24872MEDIUMMissing Authorization check in SAP ABAP Platform (ABAP Build Framework)EPSS 0.3%CVE-2026-96680MEDIUMByteDance Coze Scraper Extension External Message index.js chrome.runtime.onMessageExternal.addListener authorizationEPSS 0.3%CVE-2025-69218HIGHDiscourse moderators can access admin-only reports exposing private upload URLsEPSS 0.3%CVE-2026-2208MEDIUMWeKan Rules rules.js RulesBleed authorizationEPSS 0.3%CVE-2026-44561MEDIUMOpen WebUI: Deactivated Channel Members Retain Full Access to Group/DM ChannelsEPSS 0.3%CVE-2024-9902MEDIUMAnsible-core: ansible-core user may read/write unauthorized contentEPSS 0.3%