Fallos del tipo CWE-863

3088 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-27715LOWAuto-Enrollment of Team Admins into Private Channels without explicit consentEPSS 0.2%CVE-2025-24141LOWAn authentication issue was addressed with improved state management. This issue is fixed in iOS 18.3 and iPadOS 18.3. An attacker with physEPSS 0.2%CVE-2026-61907MEDIUMAn issue was discovered in Cyrus IMAP before 3.12.4. JMAP snooze bypasses the destination-mailbox ACL. An authenticated user with insert perEPSS 0.2%CVE-2026-84098MEDIUMDirectorist 3.1.0 - 8.9.4 - Subscriber+ Arbitrary Listing Deletion via remove_listingEPSS 0.2%CVE-2024-9136MEDIUMAccess permission verification vulnerability in the App Multiplier module Impact: Successful exploitation of this vulnerability may affect sEPSS 0.2%CVE-2025-43789LOWJSON Web Services in Liferay Portal 7.4.0 through 7.4.3.119, and Liferay DXP 2024.Q1.1 through 2024.Q1.9, 7.4 GA through update 92 publishedEPSS 0.2%CVE-2025-1501MEDIUMIncorrect authorization for traces request/download in CMC before 25.1.0EPSS 0.2%CVE-2026-88916MEDIUMAdmin Access Bypass via Header Fallback in TÜBİTAK ULAKBİM's UlakPDFEPSS 0.2%CVE-2025-9056MEDIUMUnprotected service in the AudioLink component allows a local attacker to overwrite system files via unauthorized service invocation.EPSS 0.2%CVE-2026-21359MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2025-15490MEDIUMPassster < 4.2.26 - Global Protection BypassEPSS 0.2%CVE-2022-40681HIGHA incorrect authorization in Fortinet FortiClient (Windows) 7.0.0 - 7.0.7, 6.4.0 - 6.4.9, 6.2.0 - 6.2.9 and 6.0.0 - 6.0.10 allows an attackeEPSS 0.2%CVE-2026-10815MEDIUMLakshayD02 Hostel-Management-System-PHP Admin Dashboard index.php authorizationEPSS 0.2%CVE-2022-28774—Under certain conditions, the SAP Host Agent logfile shows information which would otherwise be restricted.EPSS 0.2%CVE-2026-13210HIGHIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-33720MEDIUMn8n Has Authorization Bypass in OAuth Callback via N8N_SKIP_AUTH_ON_OAUTH_CALLBACKEPSS 0.2%CVE-2026-13232LOWAdvanced Content Feedback (aka admin_feedback) - Moderately critical - Access bypass / Insecure Direct Object Reference (IDOR) - SA-CONTRIB-2026-052EPSS 0.2%CVE-2025-2515HIGHBluechi: privilege escalation in bluechi via unrestricted cross-node systemd dependenciesEPSS 0.2%CVE-2022-46704—A logic issue was addressed with improved state management. This issue is fixed in macOS Ventura 13.1, macOS Big Sur 11.7.2, macOS Monterey EPSS 0.2%CVE-2026-100685HIGHBudibase before 3.45.0 Information Disclosure via Chat LinksEPSS 0.2%