Fallos del tipo CWE-863

3002 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-5574MEDIUMTechnostrobe HI-LED-WR120-G2 FsBrowseClean deletefile authorizationEPSS 0.5%CVE-2025-5187MEDIUMNodes can delete themselves by adding an OwnerReferenceEPSS 0.5%CVE-2026-15541MEDIUMwill-moss Isaiah Master Websocket server.go Server.Handle authorizationEPSS 0.5%CVE-2025-50084MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Optimizer). Supported versions that are affected are 8.0.0-8.EPSS 0.5%CVE-2026-62202HIGHOpenClaw 2026.6.1 < 2026.6.9 Privilege Escalation via CronEPSS 0.5%CVE-2023-25173MEDIUMcontainerd supplementary groups are not set up properlyEPSS 0.5%CVE-2023-24600—OX App Suite before backend 7.10.6-rev37 allows authenticated users to bypass access controls (for reading contacts) via a move to their ownEPSS 0.5%CVE-2024-4146CRITICALIncorrect Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2022-4167MEDIUMIncorrect Authorization check affecting all versions of GitLab EE from 13.11 prior to 15.5.7, 15.6 prior to 15.6.4, and 15.7 prior to 15.7.2EPSS 0.5%CVE-2026-32767CRITICALSiYuan: Authorization Bypass Allows Arbitrary SQL Execution via Search APIEPSS 0.5%CVE-2024-39690HIGHCapsule tenant owner with "patch namespace" permission can hijack system namespacesEPSS 0.5%CVE-2019-14832MEDIUMA flaw was found in the Keycloak REST API before version 8.0.0 where it would permit user access from a realm the user was not configured. AEPSS 0.5%CVE-2023-31250MEDIUMDrupal core - Moderately critical - Access bypass - SA-CORE-2023-005EPSS 0.5%CVE-2026-85619HIGHAppFlowy-Cloud 0.9.64 Cross-Workspace Collab Access via HTTP APIEPSS 0.5%CVE-2024-44667HIGHShenzhen Haichangxing Technology Co., Ltd HCX H822 4G LTE Router M7628NNxISPxUIv2_v1.0.1557.15.35_P0 is vulnerable to Incorrect Access ContrEPSS 0.5%CVE-2026-62872HIGH.NET Framework Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2026-63085HIGHAxelor Open Platform 8.x < 8.2.2 Authorization Bypass via Nested Relational Record PersistenceEPSS 0.5%CVE-2023-46992HIGHTOTOLINK A3300R V17.0.0cu.557_B20221024 is vulnerable to Incorrect Access Control. Attackers are able to reset serveral critical passwords wEPSS 0.5%CVE-2024-57683MEDIUMAn access control issue in the component websURLFilterAddDel of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to sEPSS 0.5%CVE-2025-48466HIGHModbus Command Injection without AuthenticationEPSS 0.5%