Fallos del tipo CWE-863

3087 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-46549LOWNocoDB: OAuth Token Scope Not Enforced at ACL Layer Allows Scope EscalationEPSS 0.2%CVE-2025-1792LOWImproper Access Control in Mattermost Channel Member APIEPSS 0.2%CVE-2020-35501—A flaw was found in the Linux kernels implementation of audit rules, where a syscall can unexpectedly not be correctly not be logged by the EPSS 0.2%CVE-2025-53922LOWGalette has access control bypassEPSS 0.2%CVE-2023-35866—In KeePassXC through 2.7.5, a local attacker can make changes to the Database security settings, including master password and second-factorEPSS 0.2%CVE-2025-66424MEDIUMTryton trytond 6.0 before 7.6.11 does not enforce access rights for data export. This is fixed in 7.6.11, 7.4.21, 7.0.40, and 6.0.70.EPSS 0.2%CVE-2026-67310MEDIUMopenremote before 1.27.0 Cross-Tenant IDOR via setAssetLinksEPSS 0.2%CVE-2026-45718MEDIUMBudibase: Row Action Trigger Bypasses View Row Filter Security Boundary Allowing Action on Out-of-Scope RowsEPSS 0.2%CVE-2023-50460MEDIUMAn issue was discovered in the femanager extension 7.x before 7.2.3 for TYPO3. The backend module allows an authenticated backend user to peEPSS 0.2%CVE-2026-78598MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Cross-Space Exposure of Machine Learning Job DataEPSS 0.2%CVE-2024-6150MEDIUMA non-admin user can cause short-term disruption in Target VM availability in Citrix ProvisioningEPSS 0.2%CVE-2026-56146MEDIUMImproper Access Control in Kibana Leading to Unauthorized Data Modification and Information DisclosureEPSS 0.2%CVE-2025-27089MEDIUMOverlapping policies allow update to non-allowed fields in directusEPSS 0.2%CVE-2026-81996HIGHAcrobat Reader | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-79225MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker leveraging social engineeEPSS 0.2%CVE-2026-4273LOWInsufficient token rotation validation in remote cluster invite confirmationEPSS 0.2%CVE-2021-37409HIGHImproper access control for some Intel(R) PROSet/Wireless WiFi and Killer(TM) WiFi products may allow a privileged user to potentially enablEPSS 0.2%CVE-2024-22316MEDIUMIBM Sterling File Gateway improper access controlEPSS 0.2%CVE-2026-100557HIGHOpenClaw before 2026.8.1 Authorization Bypass via Skill Tool DispatchEPSS 0.2%CVE-2026-70283HIGHWindows Win32k Elevation of Privilege VulnerabilityEPSS 0.2%