Fallos del tipo CWE-863

3003 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-48064HIGHpam_usb: PAM_RHOST check skipped when deny_remote=false allows XDMCP authentication bypassEPSS 0.5%CVE-2026-44252HIGHWazuh Manager dapi RBAC Bypass Allows Privilege EscalationEPSS 0.5%CVE-2025-50084MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Optimizer). Supported versions that are affected are 8.0.0-8.EPSS 0.5%CVE-2026-67341CRITICALArcadeDB before 26.7.2 Authorization Bypass via SQL DEFINE FUNCTIONEPSS 0.5%CVE-2026-62202HIGHOpenClaw 2026.6.1 < 2026.6.9 Privilege Escalation via CronEPSS 0.5%CVE-2026-15541MEDIUMwill-moss Isaiah Master Websocket server.go Server.Handle authorizationEPSS 0.5%CVE-2026-32051HIGHOpenClaw < 2026.3.1 - Authorization Bypass in Agent Runs via Owner-Only Tool AccessEPSS 0.5%CVE-2023-24600—OX App Suite before backend 7.10.6-rev37 allows authenticated users to bypass access controls (for reading contacts) via a move to their ownEPSS 0.5%CVE-2023-25173MEDIUMcontainerd supplementary groups are not set up properlyEPSS 0.5%CVE-2024-4146CRITICALIncorrect Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2022-4167MEDIUMIncorrect Authorization check affecting all versions of GitLab EE from 13.11 prior to 15.5.7, 15.6 prior to 15.6.4, and 15.7 prior to 15.7.2EPSS 0.5%CVE-2024-39690HIGHCapsule tenant owner with "patch namespace" permission can hijack system namespacesEPSS 0.5%CVE-2026-42526MEDIUMApache Airflow Amazon provider: Prevent unauthorized access to team-scoped secrets in AWS Secrets Manager and SSM Parameter Store backendsEPSS 0.5%CVE-2019-14832MEDIUMA flaw was found in the Keycloak REST API before version 8.0.0 where it would permit user access from a realm the user was not configured. AEPSS 0.5%CVE-2026-48412LOWAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2023-31250MEDIUMDrupal core - Moderately critical - Access bypass - SA-CORE-2023-005EPSS 0.5%CVE-2026-62420CRITICALCross-project cluster migration bypasses project restrictions via cluster notification flagEPSS 0.5%CVE-2026-41280MEDIUMApache DolphinScheduler: Incorrect Authorization vulnerability allows users with system login privileges to delete task definitions in unauthorized projectsEPSS 0.5%CVE-2024-44667HIGHShenzhen Haichangxing Technology Co., Ltd HCX H822 4G LTE Router M7628NNxISPxUIv2_v1.0.1557.15.35_P0 is vulnerable to Incorrect Access ContrEPSS 0.5%CVE-2026-86665MEDIUMaircheng-org iWebShop-5 update.php index authorizationEPSS 0.5%