Fallos del tipo CWE-863

3100 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-24692MEDIUMGuest users can bypass read permissions via search APIEPSS 0.2%CVE-2025-43917HIGHIn Pritunl Client before 1.3.4220.57, an administrator with access to /Applications can escalate privileges after uninstalling the product. EPSS 0.2%CVE-2026-2725MEDIUMImproper Authorization in Gerrit allowing Code Review Bypass via "Submitted Together"EPSS 0.2%CVE-2026-84173HIGHIn Eclipse Ankaios versions v0.5.1 through v1.0.1, the agent-side Control Interface authorizer incorrectly evaluates multi-segment allow rulEPSS 0.2%CVE-2026-43672HIGHAn authorization issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOSEPSS 0.2%CVE-2024-12831MEDIUMArista NG Firewall uvm_login Incorrect Authorization Privilege Escalation VulnerabilityEPSS 0.2%CVE-2024-7457HIGHmacOS Stash network-management utility: Unauthorized Manipulation of System Network PreferencesEPSS 0.2%CVE-2025-8886MEDIUMAuthorization Bypass in Usta Information Systems' Aybs InteraktifEPSS 0.2%CVE-2026-64650MEDIUMAI SDK Codex Harness Tool Relay Authorization BypassEPSS 0.2%CVE-2026-64651MEDIUMAI SDK OpenCode Harness Tool Relay Authorization BypassEPSS 0.2%CVE-2026-32915CRITICALOpenClaw < 2026.3.11 - Sandbox Boundary Bypass via Subagent Control SurfaceEPSS 0.2%CVE-2025-43387HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.2, macOS Tahoe 26.1. A malicious aEPSS 0.2%CVE-2025-68933MEDIUMDiscourse non-admin moderators can exfiltrate private content via post ownership transferEPSS 0.2%CVE-2026-0997MEDIUMMattermost Zoom Plugin channel preference API lacks authorization checksEPSS 0.2%CVE-2026-90508MEDIUMChengdu Qilu Technology Ludashi Message Dispatch ProtectFilter64.sys MessageNotifyCallback authorizationEPSS 0.2%CVE-2026-59678HIGHportprotonqt allows any users to mount and unmount arbitrary file systems and modify the network configuration via NetworkManagerEPSS 0.2%CVE-2026-18954MEDIUMIncorrect authorization in the aggregation pipeline tool in Amazon AWS Labs DocumentDB MCP ServerEPSS 0.2%CVE-2026-65393MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in Xcode 27, macOS Golden Gate 27. An app may be able to accEPSS 0.2%CVE-2022-22307MEDIUMIBM Security Guardium privilege escalationEPSS 0.2%CVE-2026-84618MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS Tahoe 26.EPSS 0.2%