Fallos del tipo CWE-863

3089 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-15489MEDIUMPassster < 4.2.24 - Password Protection BypassEPSS 0.2%CVE-2025-68386MEDIUMKibana Improper AuthorizationEPSS 0.2%CVE-2026-42432HIGHOpenClaw < 2026.4.8 - Command Escalation via Node Pairing Reconnect BypassEPSS 0.2%CVE-2025-7374MEDIUMWP JobHunt <= 7.6 Authenticated (Custom+) Authorization BypassEPSS 0.2%CVE-2026-19640LOWSecurity Advisory 0170EPSS 0.2%CVE-2024-48542HIGHIncorrect access control in the firmware update and download processes of Yamaha Headphones Controller v1.6.7 allows attackers to access senEPSS 0.2%CVE-2023-23510MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Ventura 13.2. An app may be able to access a user’sEPSS 0.2%CVE-2023-23506MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Ventura 13.2. An app may be able to access user-senEPSS 0.2%CVE-2024-48548CRITICALThe APK file in Cloud Smart Lock v2.0.1 has a leaked a URL that can call an API for binding physical devices. This vulnerability allows attaEPSS 0.2%CVE-2025-64746MEDIUMDirectus has Improper Permission Handling on Deleted FieldsEPSS 0.2%CVE-2026-42312MEDIUMpyload-ng: non-admin SETTINGS users can disable outbound TLS peer verificationEPSS 0.2%CVE-2026-35586MEDIUMAuthorization Bypass for SSL Certificate/Key Configuration Due to Option Name Mismatch in pyload-ngEPSS 0.2%CVE-2026-61910LOWAn issue was discovered in Cyrus IMAP before 3.12.4. Mailbox/set let a sharee change a special-use role on shared mailboxes. An authenticateEPSS 0.2%CVE-2026-24176MEDIUMNVIDIA KAI Scheduler contains a vulnerability where an attacker could cause improper authorization through cross-namespace pod references. AEPSS 0.2%CVE-2025-43336MEDIUMA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS TahoEPSS 0.2%CVE-2025-43307MEDIUMThis issue was addressed with improved checks to prevent unauthorized actions. This issue is fixed in macOS Tahoe 26. An app may be able to EPSS 0.2%CVE-2024-36963HIGHtracefs: Reset permissions on remount if permissions are optionsEPSS 0.2%CVE-2026-100562MEDIUMOpenClaw before 2026.8.1 Authorization Bypass via sessions.createEPSS 0.2%CVE-2024-27086LOWMSAL.NET applications targeting Xamarin Android and .NET Android (MAUI) susceptible to local denial of serviceEPSS 0.2%CVE-2026-100550MEDIUMOpenClaw before 2026.8.1 Authentication Bypass via Access GroupEPSS 0.2%