Fallos del tipo CWE-863

3088 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-48348HIGHAnimate | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-48447HIGHLightroom Classic | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-33570MEDIUMSubnet Solutions PowerSYSTEM Center Incorrect AuthorizationEPSS 0.2%CVE-2024-44247MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS Ventura 13.7.1. A maliciEPSS 0.2%CVE-2026-13237MEDIUMAI Agents - Moderately critical - Information disclosure, Access bypass - SA-CONTRIB-2026-057EPSS 0.2%CVE-2026-13238MEDIUMCommerce Realex / Global Payments - Moderately critical - Access Bypass - SA-CONTRIB-2026-058EPSS 0.2%CVE-2025-13985MEDIUMEntity Share - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2025-123EPSS 0.2%CVE-2024-2378HIGHA vulnerability exists in the web-authentication component of the SDM600. If exploited an attacker could escalate privileges on af-fected inEPSS 0.2%CVE-2026-55163MEDIUMLemur: Privilege escalation via PUT /api/1/roles/<id> — non-admin role members can rewrite role membershipEPSS 0.2%CVE-2026-47777HIGHMastodon has a consent-check bypass in its remote CollectionsEPSS 0.2%CVE-2026-87465MEDIUMIncorrect authorization in Downloads in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer procEPSS 0.2%CVE-2026-87432MEDIUMIncorrect authorization in Navigation in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer proEPSS 0.2%CVE-2025-54532MEDIUMIn JetBrains TeamCity before 2025.07 improper access control allowed disclosure of build settings via snapshot dependenciesEPSS 0.2%CVE-2025-15023HIGHImproper Access Control in Yordam Informatics' Library Automation SystemEPSS 0.2%CVE-2025-54533MEDIUMIn JetBrains TeamCity before 2025.07 improper access control allowed disclosure of build settings via VCS configurationEPSS 0.2%CVE-2025-55077MEDIUMTyler Technologies ERP Pro 9 SaaS application escapeEPSS 0.2%CVE-2026-100553MEDIUMOpenClaw 2026.6.9 before 2026.8.1 Cross-Context Policy Bypass via Feishu unpinEPSS 0.2%CVE-2022-4014MEDIUMFeehiCMS Post My Comment Tab cross-site request forgeryEPSS 0.2%CVE-2026-1007HIGHIncorrect Authorization vulnerability in virtual gateway component in Devolutions Server allows attackers to bypass deny IP rules.This issueEPSS 0.2%CVE-2026-61907MEDIUMAn issue was discovered in Cyrus IMAP before 3.12.4. JMAP snooze bypasses the destination-mailbox ACL. An authenticated user with insert perEPSS 0.2%