Fallos del tipo CWE-863

3087 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-86747MEDIUMsnipe-it before 8.7.0 Authorization Bypass via Pivot-Only UserEPSS 0.3%CVE-2026-14896MEDIUMNomad vulnerable to cross-namespace host volume claim deletionEPSS 0.3%CVE-2024-55592LOWAn incorrect authorization vulnerability [CWE-863] in FortiSIEM 7.2 all versions, 7.1 all versions, 7.0 all versions, 6.7 all versions, 6.6 EPSS 0.3%CVE-2026-92403LOWSecure Custom Fields < 6.9.4 - Unauthenticated Post Modification via Front-End Form ID SubstitutionEPSS 0.2%CVE-2026-87651MEDIUMIncorrect authorization in Paint in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to obtain cross-origin data via a craftedEPSS 0.2%CVE-2026-34507LOWOpenClaw < 2026.4.29 - Policy Bypass in QQBot Admin Commands via DM-only and allowFrom ChecksEPSS 0.2%CVE-2026-48390HIGHBridge | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-32923MEDIUMOpenClaw < 2026.3.11 - Authorization Bypass in Discord Guild Reaction Allowlist EnforcementEPSS 0.2%CVE-2024-47272LOWIncorrect authorization vulnerability in IO Module functionality in Synology Surveillance Station before 9.2.2-11575 and 9.2.2-9575 allows rEPSS 0.2%CVE-2025-40819MEDIUMA vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP4). Affected applications do not properly validatEPSS 0.2%CVE-2026-62225LOWOpenClaw < 2026.5.18 Authorization Bypass via Skill Command DispatchEPSS 0.2%CVE-2024-0160MEDIUMDell Client Platform contains an incorrect authorization vulnerability. An attacker with physical access to the system could potentially expEPSS 0.2%CVE-2026-86752MEDIUMsnipe-it before 8.7.0 Authorization Bypass via Asset Audit EndpointsEPSS 0.2%CVE-2022-4397MEDIUMmorontt zend-blog-number-2 Comment Comment.php cross-site request forgeryEPSS 0.2%CVE-2025-71390MEDIUMSurrealDB before 2.3.6 deny-net Bypass via DNS ResolutionEPSS 0.2%CVE-2026-22892MEDIUMInsufficient Authorization in Mattermost Jira Plugin Allows Unauthorized Access to Post AttachmentsEPSS 0.2%CVE-2026-56743MEDIUMCilium may unexpectedly allow ingress traffic from the local namespace when a Kubernetes NetworkPolicy is configured with an ipBlock matchEPSS 0.2%CVE-2025-1472MEDIUMUnauthorized View Access to Site Statistics and Team StatisticsEPSS 0.2%CVE-2026-19454MEDIUMJetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup DownloadEPSS 0.2%CVE-2026-33291MEDIUMDiscourse user can create Zendesk tickets even when it does not have access to topicEPSS 0.2%