Fallos del tipo CWE-863

3104 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-102139MEDIUMKiteworks Email Protection Gateway Incorrect AuthorizationEPSS —CVE-2026-102697HIGHOllama 0.14.0 before 0.31.2 Experimental Agent Bash Approval Bypass via Prefix-Based AuthorizationEPSS —CVE-2026-71897MEDIUMApache DolphinScheduler: Allows unauthorized workflow operations through batch-copy and batch-move endpointsEPSS —CVE-2026-95340MEDIUMIncorrect authorization in PictureInPicture in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering EPSS —CVE-2026-95355HIGHIncorrect authorization in Navigation in Google Chrome on on iOS prior to 154.0.8037.57 allowed a remote attacker who had compromised the reEPSS —CVE-2026-102568MEDIUMPardus Parental Control before 0.7.0 Incorrect Authorization via PPCActivator.pyEPSS —CVE-2026-95292MEDIUMIncorrect authorization in Safebrowsing in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass system access restrictioEPSS —CVE-2026-55176CRITICALSoft Machine: Cross-tenant workspace API auth bypass via shared `CONTAINER_SHARED_SECRET` bearer tokenEPSS —CVE-2026-13719MEDIUMAlert rules in restricted folders disclosed via the alert rules list APIEPSS —CVE-2026-47591HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer where an unprivileged user could bypass read-only memoEPSS —CVE-2026-95352MEDIUMIncorrect authorization in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to bypasEPSS —CVE-2026-100270LOWIn JetBrains YouTrack before 2026.2.19197 low-level Admin Read permission users could disclose integration credentials via import configuratEPSS —CVE-2026-95358MEDIUMIncorrect authorization in Mobile in Google Chrome on on Android prior to 154.0.8037.57 allowed a local attacker to bypass system access resEPSS —CVE-2026-71898MEDIUMApache DolphinScheduler: Improper Authorization Allows Project Read-Only Users to Execute Workflows and Tamper with Workflow DefinitionsEPSS —CVE-2026-100277HIGHIn JetBrains YouTrack before 2026.2.19197 account takeover was possible by replaying a notification signatureEPSS —CVE-2026-100262HIGHIn JetBrains YouTrack before 2026.2.18991 missing authorisation allowed users with read-only project access to overwrite project notificatioEPSS —CVE-2026-86101HIGHFireware OS Authorization Bypass in SAML Login Allows Unauthorized SSLVPN AccessEPSS —CVE-2026-101880HIGHOpenClaw Windows Node before 2026.7.1 Authorization BypassEPSS —CVE-2026-61519HIGHLiberu CRM 0.9.1 < 10.0.0 Broken Access Control via TeamPolicy::addTeamMember()EPSS —CVE-2026-81842MEDIUMLibrary panel can be moved into a folder without library panel create permissionEPSS —