Fallos del tipo CWE-863

3089 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-24069MEDIUMImproper Enforcement of Disabled Accounts in WebUI SSO in Kiuwan SASTEPSS 0.2%CVE-2024-27086LOWMSAL.NET applications targeting Xamarin Android and .NET Android (MAUI) susceptible to local denial of serviceEPSS 0.2%CVE-2023-26097HIGHAn issue was discovered in Telindus Apsal 3.14.2022.235 b. Unauthorized actions that could modify the application behaviour may not be blockEPSS 0.2%CVE-2026-101048MEDIUMCloudreve before 4.17.0 SSRF via Admin.Read OAuth scopeEPSS 0.2%CVE-2025-47871MEDIUMMattermost Playbooks exposes private channel metadata to unauthorized users via run metadata APIEPSS 0.2%CVE-2024-48540MEDIUMIncorrect access control in XIAO HE Smart 4.3.1 allows attackers to access sensitive information by analyzing the code and data within the AEPSS 0.2%CVE-2025-15395MEDIUMIBM Jazz Foundation access control violationEPSS 0.2%CVE-2026-78426LOWLogout bypass via alternate JWT spellingEPSS 0.2%CVE-2026-4363LOWIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-81439LOWDell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Incorrect Authorization vulnerability. A low privileged attackEPSS 0.2%CVE-2023-38368MEDIUMIBM Security Access Manager Docker information disclosureEPSS 0.2%CVE-2026-20624MEDIUMAn injection issue was addressed with improved validation. This issue is fixed in macOS Sequoia 15.7.4, macOS Sonoma 14.8.4, macOS Tahoe 26.EPSS 0.2%CVE-2026-100530HIGHOpenClaw before 2026.8.1 Exec Approval Directory BindingEPSS 0.2%CVE-2025-1418MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-46460LOWDell PowerScale OneFS, versions 9.5.0.0 through 9.7.1.15, versions 9.8.0.0 through 9.13.1.0, and versions prior to 9.15.0.0, contain an IncoEPSS 0.2%CVE-2025-1417MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-2411MEDIUMBluetooth GATT notify/indicate enforces the wrong attribute's permissions, bypassing encryption/authentication requirements on characteristic valuesEPSS 0.2%CVE-2025-11777LOWCross-team channel membership accessEPSS 0.2%CVE-2026-41049HIGHCaching of Authentication allows Authentication Bypass between users in qSnapperEPSS 0.2%CVE-2025-27512LOWZincati allows unprivileged access to rpm-ostree D-Bus `Deploy()` and `FinalizeDeployment()` methodsEPSS 0.2%