Fallos del tipo CWE-863

3004 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-59226LOWOpen WebUI: Scheduled automations continue after pending-user deactivation and stored model ACL revocationEPSS 0.5%CVE-2024-38392CRITICALPexip Infinity Connect before 1.13.0 lacks sufficient authenticity checks during the loading of resources, and thus remote attackers can cauEPSS 0.5%CVE-2023-5106HIGHIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-22659HIGHFlaskBB Authorization Bypass via Topic ID ManipulationEPSS 0.5%CVE-2026-71193CRITICALIn OpenStack Designate before 22.0.1, zone creation checks (_is_subzone, _is_superzone, and the duplicate-zone DB constraint) are scoped to EPSS 0.5%CVE-2026-56443CRITICALToken public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after CVE-2026-25714 / PR #37118EPSS 0.5%CVE-2026-69262HIGHFlowise: `DELETE /api/v1/chatflows/:id` does not validate resource type, allowing `agentflows:delete` and `chatflows:delete` to delete each other’s flow typeEPSS 0.5%CVE-2023-3253MEDIUMImproper authorization in NessusEPSS 0.5%CVE-2023-25043MEDIUMWordPress Data Tables Generator by Supsystic Plugin <= 1.10.25 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-72886CRITICALDokploy: Non-admin member gains root on the host by bypassing the owner/admin check on server-level schedules (incomplete fix of CVE-2026-45632)EPSS 0.5%CVE-2026-92788HIGHCoze Studio through 0.5.1 Cross-Tenant Database Access via Workflow SQL NodeEPSS 0.5%CVE-2022-2597—Visual Portfolio < 2.19.0 - Contributor+ CSS InjectionEPSS 0.5%CVE-2026-92796HIGHManticore Search 27.0.0 before 28.4.4 Multi-Statement Authorization BypassEPSS 0.5%CVE-2024-54662CRITICALDante 1.4.0 through 1.4.3 (fixed in 1.4.4) has incorrect access control for some sockd.conf configurations involving socksmethod.EPSS 0.5%CVE-2023-22945MEDIUMIn the GrowthExperiments extension for MediaWiki through 1.39, the growthmanagementorlist API allows blocked users (blocked in ApiManageMentEPSS 0.5%CVE-2026-73305HIGHBudibase: Privilege escalation via public role assignment API missing app-level authorizationEPSS 0.5%CVE-2024-39696HIGHEvmos vulnerable to exploit of smart contract account and vestingEPSS 0.5%CVE-2026-56424HIGHBroken access control in MISP core allows cross-organization unauthorized modification or deletion of analyst data, event reports, collections, templates, and decaying modelsEPSS 0.5%CVE-2026-27775HIGHGitea pre-receive hook permission cache allows full repository write accessEPSS 0.5%CVE-2024-44196HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS VenturEPSS 0.5%