Fallos del tipo CWE-863

3086 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-21285MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-82920MEDIUMMattermost ABAC parent policy bypass via policy update endpointEPSS 0.3%CVE-2026-23925MEDIUMUnauthorized host creation via configuration.import API by low-privilege user with write permissionsEPSS 0.3%CVE-2025-24869MEDIUMInformation Disclosure vulnerability in SAP NetWeaver Application Server JavaEPSS 0.3%CVE-2026-35673MEDIUMOpenClaw < 2026.4.29 - SSRF Policy Bypass via Browser Debug/Export RoutesEPSS 0.3%CVE-2026-22170MEDIUMOpenClaw < 2026.2.22 BlueBubbles - Access Control Bypass via Empty allowFrom ConfigurationEPSS 0.3%CVE-2026-6341MEDIUMIncomplete group locking implementationEPSS 0.3%CVE-2026-3236LOWIn affected versions of Octopus Server it was possible to create a new API key from an existing access token resulting in the new API key haEPSS 0.3%CVE-2026-87046MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-26304MEDIUMPermission Bypass in Playbook Run CreationEPSS 0.3%CVE-2026-14929MEDIUMJS Help Desk < 3.1.4 - Subscriber+ Ticket Reply Modification via IDOREPSS 0.3%CVE-2026-4055MEDIUMInsufficient permission validation on cross-team playbook run creationEPSS 0.3%CVE-2024-52584MEDIUMAutolab has vulnerable submission endpointsEPSS 0.3%CVE-2026-44314MEDIUMTraccar: Missing edit authorization on device image upload allows read-only users to write filesEPSS 0.3%CVE-2026-28732MEDIUMSlash command trigger-word update allowed command hijackingEPSS 0.3%CVE-2026-59318MEDIUMDefaultToolCallingManager Global Resolver Fallback Allows Unadvertised Tool Dispatch via Prompt InjectionEPSS 0.3%CVE-2025-12621MEDIUMFlexible Refund and Return Order for WooCommerce <= 1.0.42 - Incorrect Authorization to Authenticated (Contributor+) Refund Status UpdateEPSS 0.3%CVE-2026-6342MEDIUMGroup prefix matching bypass for subscriptionsEPSS 0.3%CVE-2026-28759MEDIUMInsufficient authorization in shared channel membership sync allows remote cluster to remove users from arbitrary channelsEPSS 0.3%CVE-2026-19182MEDIUMOpenNMS v2 Alarm REST API inverted authorization check lets ROLE_REST users acknowledge alarms as any user and bypass read-onlyEPSS 0.3%