Fallos del tipo CWE-863

3100 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-23262MEDIUMNVIDIA ConnectX contains a vulnerability in the management interface, where an attacker with local access could cause incorrect authorizatioEPSS 0.2%CVE-2026-17063HIGHPower System Incorrect AuthorizationEPSS 0.2%CVE-2023-22593MEDIUMIBM Robotic Process Automation for Cloud Pak security configurationEPSS 0.2%CVE-2026-84628MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in iOS 27 and iPadOS 27, macOS Golden Gate 27, tvOSEPSS 0.2%CVE-2026-43737MEDIUMAn authorization issue was addressed with improved validation. This issue is fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS EPSS 0.2%CVE-2026-84612MEDIUMAn authorization issue was addressed with improved access control. This issue is fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, maEPSS 0.2%CVE-2026-27183LOWOpenClaw < 2026.3.7 - Shell Approval Gating Bypass via Dispatch Wrapper Depth MismatchEPSS 0.2%CVE-2026-71325MEDIUMTraefik: `allowCrossNamespace=false` bypass via `@kubernetescrd` TraefikService backendRefEPSS 0.2%CVE-2026-28755MEDIUMNGINX ngx_stream_ssl_module vulnerabilityEPSS 0.2%CVE-2026-90951LOWPaid Member Subscriptions < 3.1.0 - Unauthenticated In-Flight Checkout State Deletion via pms_process_paymentEPSS 0.2%CVE-2022-29871MEDIUMImproper access control in the Intel(R) CSME software installer before version 2239.3.7.0 may allow an authenticated user to potentially enaEPSS 0.2%CVE-2024-44305HIGHThis issue was addressed by removing the vulnerable code. This issue is fixed in macOS Sonoma 14.6. An app may be able to gain root privilegEPSS 0.2%CVE-2026-27646MEDIUMOpenClaw < 2026.3.7 - Sandbox Escape via /acp spawn CommandEPSS 0.2%CVE-2026-28951HIGHAn authorization issue was addressed with improved state management. This issue is fixed in iOS 18.7.9 and iPadOS 18.7.9, iOS 26.5 and iPadOEPSS 0.2%CVE-2024-42423MEDIUMCitrix Workspace App version 23.9.0.24.4 on Dell ThinOS 2311 contains an Incorrect Authorization vulnerability when Citrix CEB is enabled foEPSS 0.2%CVE-2026-9127HIGHStudio 5000 Logix Designer® – Multiple VulnerabilitiesEPSS 0.2%CVE-2025-66406MEDIUMImproper Authorization Check for SSH Certificate RevocationEPSS 0.2%CVE-2024-7915HIGHmacOS Sensei Mac Cleaner Local Privilege Escalation via PID Reuse - Race Condition AttackEPSS 0.2%CVE-2026-17429HIGHPower System Incorrect AuthorizationEPSS 0.2%CVE-2025-68140MEDIUMEVerest allows null session ID to bypass session ID verificationEPSS 0.2%