Fallos del tipo CWE-863

3086 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-66378MEDIUMPexip Infinity 38.0 and 38.1 before 39.0 has insufficient access control in the RTMP implementation, allowing an attacker to disconnect RTMPEPSS 0.3%CVE-2023-31997—UniFi OS 3.1 introduces a misconfiguration on consoles running UniFi Network that allows users on a local network to access MongoDB. ApplicaEPSS 0.3%CVE-2026-16046LOWMissing run-state validation on finished playbook runsEPSS 0.3%CVE-2025-2424LOWLeaked Metadata of Deleted Files via Bookmark CreationEPSS 0.3%CVE-2026-87577MEDIUMIncorrect authorization in Isolated in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web origin policy into a priEPSS 0.3%CVE-2025-15288LOWTanium addressed an improper access controls vulnerability in Interact.EPSS 0.3%CVE-2026-93379MEDIUMIncorrect authorization in ORB in Google Chrome prior to 153.0.8010.52 allowed a remote attacker to bypass site isolation via a crafted HTMLEPSS 0.3%CVE-2026-14537HIGHAuthorization Bypass in MCP Toolbox Legacy HTTP EndpointsEPSS 0.3%CVE-2025-46744LOWImproper Privilege ManagementEPSS 0.3%CVE-2025-69414HIGHPlex Media Server (PMS) through 1.42.2.10156 allows retrieval of a permanent access token via a /myplex/account call with a transient accessEPSS 0.3%CVE-2025-63687MEDIUMAn issue was discovered in rymcu forest thru commit f782e85 (2025-09-04) in function doBefore in file src/main/java/com/rymcu/forest/core/seEPSS 0.3%CVE-2025-43806MEDIUMBatch Engine in Liferay Portal 7.4.0 through 7.4.3.112, and Liferay DXP 2023.Q4.0 through 2023.Q4.7, 2023.Q3.1 through 2023.Q3.10, and 7.4 GEPSS 0.3%CVE-2026-13068LOWMongoDB mongos Improper Authorization Check in Cursor Termination Allowing Cross-Database Privilege MisuseEPSS 0.3%CVE-2025-40669HIGHIncorrect Authorization vulnerability in TCMAN GIMEPSS 0.3%CVE-2026-55632MEDIUMGoCD is vulnerable to authorization bypass via pipeline structure APIEPSS 0.3%CVE-2026-87720HIGHIncorrect Authorization via Stale ProjectCache Eviction and Repeated .git Suffixes in Gerrit Code ReviewEPSS 0.3%CVE-2026-6383MEDIUMKubevirt: kubevirt: unauthorized subresource access due to improper rbac evaluationEPSS 0.3%CVE-2026-86773MEDIUMSnipe-IT 8.6.3 Broken Access Control via Kit Update EndpointsEPSS 0.3%CVE-2023-0971CRITICALCommand Authentication Bypass in Z/IP GatewayEPSS 0.3%CVE-2026-61643MEDIUMFastGPT: workflow runtime can execute another user's private HTTP toolsetEPSS 0.3%