Fallos del tipo CWE-863

3089 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-100628HIGHcapgo.app before 12.128.12 Authentication Bypass via apikeyEPSS 0.2%CVE-2026-100566MEDIUMOpenClaw LINE before 2026.8.1 Access Control InheritanceEPSS 0.2%CVE-2025-46702MEDIUMMattermost Playbooks allows privilege escalation through improper access control in playbook run participant managementEPSS 0.2%CVE-2026-10211MEDIUMAstrBotDevs AstrBot fs.py _normalize_rw_path authorizationEPSS 0.2%CVE-2024-48546HIGHIncorrect access control in the firmware update and download processes of Wear Sync v1.2.0 allows attackers to access sensitive information EPSS 0.2%CVE-2025-43197MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS Ventura 1EPSS 0.2%CVE-2026-33015MEDIUMEVerest has RemoteStop Bypass via BCB Toggle Session RestartEPSS 0.2%CVE-2024-48541HIGHIncorrect access control in the firmware update and download processes of Ruochan Smart v4.4.7 allows attackers to access sensitive informatEPSS 0.2%CVE-2025-13653MEDIUMUnauthorized access to documents in data streams with specially crafted requestsEPSS 0.2%CVE-2026-30943MEDIUMGokapi has Privilege Escalation in File ReplaceEPSS 0.2%CVE-2026-55411MEDIUMToolJet: Cross-tenant credential decryption (IDOR) in POST /api/data-sources/decrypt — any authenticated user can decrypt any organization's data-source secretsEPSS 0.2%CVE-2025-13324LOWLack of Invalidation of Legacy Remote Cluster Invite Tokens After ConfirmationEPSS 0.2%CVE-2025-30238HIGHPrivilege Escalation via Improper Authorization in User Management in multiple TP-Link Aginet DevicesEPSS 0.2%CVE-2023-3027HIGHThe grc-policy-propagator allows security escalation within the cluster. The propagator allows policies which contain some dynamically obtaiEPSS 0.2%CVE-2026-79619HIGHOpenZFS: user-namespace capability check allows unprivileged local authorization bypassEPSS 0.2%CVE-2026-100879MEDIUMzhistaredu StarTraining dataScope Endpoint SysRoleServiceImpl.java checkRoleAllowed authorizationEPSS 0.2%CVE-2026-10860HIGHMISP CRUDComponent delete validation bypass via operator precedence errorEPSS 0.2%CVE-2026-73460HIGHSecurity Advisory 0160EPSS 0.2%CVE-2023-3379MEDIUMWAGO: Improper Privilege Management in web-based managementEPSS 0.2%CVE-2026-86487LOWIn JetBrains YouTrack before 2026.2.18634 a crafted WebSocket message allowed read-only whiteboard users to modify canvas contentEPSS 0.2%