Fallos del tipo CWE-863

3004 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-63085HIGHAxelor Open Platform 8.x < 8.2.2 Authorization Bypass via Nested Relational Record PersistenceEPSS 0.5%CVE-2026-46519HIGHmcp-server-kubernetes Affected By Tool Access Control Bypass: Presentation-Layer Filtering Without Execution-Layer EnforcementEPSS 0.5%CVE-2023-46992HIGHTOTOLINK A3300R V17.0.0cu.557_B20221024 is vulnerable to Incorrect Access Control. Attackers are able to reset serveral critical passwords wEPSS 0.5%CVE-2026-71506HIGHDolibarr < 24.0.0 Payments REST API Improper Authorization via Delete EndpointEPSS 0.5%CVE-2025-48466HIGHModbus Command Injection without AuthenticationEPSS 0.5%CVE-2024-57683MEDIUMAn access control issue in the component websURLFilterAddDel of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to sEPSS 0.5%CVE-2025-36157CRITICALIBM Engineering Lifecycle Management incorrect authorizationEPSS 0.5%CVE-2024-45125MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-30944HIGHStudioCMS Affected by Privilege Escalation via Insecure API Token GenerationEPSS 0.5%CVE-2026-4639HIGHGalaxy Software Services|Vitals ESP - Incorrect AuthorizationEPSS 0.5%CVE-2026-25859HIGHWeKan < 8.20 Migration Functionality Insufficient Permission ChecksEPSS 0.5%CVE-2022-30358HIGHOvalEdge 5.2.8.0 and earlier is affected by an Account Takeover vulnerability via a POST request to /user/updatePassword via the userId and EPSS 0.5%CVE-2026-42889CRITICALRelay Server WebSocket authentication bypass when token is omittedEPSS 0.5%CVE-2023-37491HIGHImproper Authorization check vulnerability in SAP Message ServerEPSS 0.5%CVE-2026-47892CRITICALSpring Framework Header Predicate Bypass in WebFlux Functional EndpointsEPSS 0.5%CVE-2026-41248CRITICALOfficial Clerk JavaScript SDKs: Middleware-based route protection bypassEPSS 0.5%CVE-2025-10656CRITICALSpreadsheet Price Changer for WooCommerce and WP E-commerce – Light <= 2.4.37 - Missing Authorization to Unauthenticated Privilege Escalation via Admin Account CreationEPSS 0.5%CVE-2026-44110HIGHOpenClaw < 2026.4.15 - Authorization Bypass in Matrix Room Control Commands via DM Pairing StoreEPSS 0.5%CVE-2024-42473HIGHOpenFGA Authorization BypassEPSS 0.5%CVE-2026-27899HIGHWireGuard Portal Vulnerable to Privilege Escalation to Admin via User Self-UpdateEPSS 0.5%