Fallos del tipo CWE-863

3104 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-25040LOWFailure to Properly Enforce Port ACLs on CPU generated packets in CX 9300 SwitchesEPSS 0.1%CVE-2025-0885LOWIncorrect Authorization vulnerability affects OpenText™ GroupWiseEPSS 0.1%CVE-2026-53809MEDIUMOpenClaw < 2026.4.25 - Provider Alias Confusion in Embedded Runner PolicyEPSS 0.1%CVE-2025-3838MEDIUMImproper Authorization in the installer for the EOL OVA based connect componentEPSS 0.1%CVE-2026-44944HIGHiscsiuio control-socket authentication bypass in open-iscsiEPSS 0.1%CVE-2026-21076MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2026-21077MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2026-96512HIGHSudo: sudo: tz environment variable allows bypass of notbefore/notafter time-based authorizationEPSS 0.1%CVE-2026-28716MEDIUMInformation disclosure and manipulation due to improper authorization checks. The following products are affected: Acronis Cyber Protect 17 EPSS 0.1%CVE-2026-47128MEDIUMnono: Sandbox escape on Linux via D-Bus: `systemd-run --user`EPSS 0.1%CVE-2025-4960HIGHmacOS Local Privilege Escalation via Improper Authorization Handling in EPSON Printer Controller InstallerEPSS 0.1%CVE-2026-22682HIGHOpenHarness Improper Access Control via File ToolsEPSS 0.1%CVE-2026-35370MEDIUMuutils coreutils id Incorrect Access-Control Decisions via Misrepresented Group MembershipEPSS 0.1%CVE-2024-8011LOWLogitech Options+ on MacOS prior 1.72 allows a local attacker to inject dynamic library within Options+ runtime and abuse permissions granteEPSS 0.1%CVE-2023-25189LOWBTS is affected by information disclosure vulnerability where mobile network operator personnel connected over BTS Web Element Manager, regaEPSS 0.1%CVE-2026-67266MEDIUMDell Command Update (DCU), versions prior to 5.7.1, contain an Incorrect Authorization vulnerability. A low privileged attacker with local aEPSS 0.1%CVE-2026-21789MEDIUMHCL Connections is vulnerable to broken access controlEPSS 0.1%CVE-2026-84334HIGHIncorrect authorization in Chromoting in Google Chrome on on Windows prior to 152.0.7977.75 allowed a local attacker to execute arbitrary coEPSS 0.1%CVE-2025-32408LOWIn Soffid Console 3.6.31 before 3.6.32, authorization to use the pam service is mishandled.EPSS 0.1%CVE-2026-87509HIGHIncorrect authorization in Updater in Google Chrome on on Windows prior to 153.0.8010.36 allowed a local attacker to execute arbitrary code EPSS 0.1%