Fallos del tipo CWE-863

3089 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-10860HIGHMISP CRUDComponent delete validation bypass via operator precedence errorEPSS 0.2%CVE-2023-3379MEDIUMWAGO: Improper Privilege Management in web-based managementEPSS 0.2%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.2%CVE-2026-54555HIGHrtk: Permission-gate bypass in rtk rewrite auto-allow via unsplit shell separatorsEPSS 0.2%CVE-2024-48547HIGHIncorrect access control in the firmware update and download processes of DreamCatcher Life v1.8.7 allows attackers to access sensitive infoEPSS 0.2%CVE-2025-59824LOWOmni Wireguard SideroLink potential escapeEPSS 0.2%CVE-2024-48544HIGHIncorrect access control in the firmware update and download processes of Sylvania Smart Home v3.0.3 allows attackers to access sensitive inEPSS 0.2%CVE-2026-79222MEDIUMIncorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to bypass web origin poEPSS 0.2%CVE-2024-48545HIGHIncorrect access control in the firmware update and download processes of IVY Smart v4.5.0 allows attackers to access sensitive information EPSS 0.2%CVE-2026-101056MEDIUMCloudreve before 4.16.1 Authentication Bypass via Cached Context HintEPSS 0.2%CVE-2026-14892MEDIUMTanium addressed an improper access controls vulnerability in Tanium Server.EPSS 0.2%CVE-2026-33014MEDIUMEVerest has Delayed Authorization Response Bypasses Termination After RemoteStopEPSS 0.2%CVE-2026-12446MEDIUMInappropriate implementation in Passwords in Google Chrome prior to 149.0.7827.155 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2025-1416HIGHPassword disclosure in Proget MDMEPSS 0.2%CVE-2026-22822CRITICALExternal Secrets Operator insecurely retrieves secrets through the getSecretKey templating functionEPSS 0.2%CVE-2026-84399HIGHBotslab G980H Dashcams Incorrect AuthorizationEPSS 0.2%CVE-2025-11776MEDIUMGuest user can discover archived public channelsEPSS 0.2%CVE-2026-87463MEDIUMIncorrect authorization in Certificate in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to potentially spoof EPSS 0.2%CVE-2025-13767MEDIUMUnauthorized Read Access to Private Channel Posts via Mattermost Jira PluginEPSS 0.2%CVE-2025-10016HIGHLocal Privilege Escalation in Sparkle Autoupdate DaemonEPSS 0.2%