Fallos del tipo CWE-863

3004 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-44196HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS VenturEPSS 0.5%CVE-2024-34146MEDIUMJenkins Git server Plugin 114.v068a_c7cc2574 and earlier does not perform a permission check for read access to a Git repository over SSH, aEPSS 0.5%CVE-2026-32924MEDIUMOpenClaw < 2026.3.12 - Authorization Bypass via Misclassified Reaction Events in FeishuEPSS 0.5%CVE-2026-35211MEDIUMOpenCTI: Elasticsearch Painless Script Injection via GraphQL `script` filter operator allows authenticated user to exfiltrate data and cause DoSEPSS 0.5%CVE-2026-13737CRITICALCommand Restriction BypassEPSS 0.5%CVE-2026-18394MEDIUMIncorrect authorization in Strands Agents Tools http_request proxy credential exfiltrationEPSS 0.5%CVE-2024-6323HIGHImproper Isolation or Compartmentalization in GitLabEPSS 0.5%CVE-2023-3444MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2024-28229MEDIUMIn JetBrains YouTrack before 2024.1.25893 user without appropriate permissions could restore issues and articlesEPSS 0.5%CVE-2026-33888MEDIUMApostropheCMS: publicApiProjection Bypass via `project` Query Builder in Piece-Type REST APIEPSS 0.5%CVE-2025-31254MEDIUMThis issue was addressed with improved URL validation. This issue is fixed in Safari 26, iOS 26 and iPadOS 26. Processing maliciously crafteEPSS 0.5%CVE-2026-45426LOWApache Airflow: Log server JWT authorization bypass via Python lstrip() character stripping allows cross-Dag log accessEPSS 0.5%CVE-2025-40568MEDIUMA vulnerability has been identified in RUGGEDCOM RST2428P (6GK6242-6PA00) (All versions < V3.2), SCALANCE XCH328 (6GK5328-4TS01-2EC2) (All vEPSS 0.5%CVE-2025-6892HIGHAn Incorrect Authorization vulnerability has been identified in Moxa’s network security appliances and routers. A flaw in the API authenticaEPSS 0.5%CVE-2024-10109HIGHIncorrect Authorization in mintplex-labs/anything-llmEPSS 0.5%CVE-2022-27551MEDIUMHCL Launch could allow an authenticated user to obtain sensitive information (CVE-2022-27551)EPSS 0.5%CVE-2025-50086MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Components Services). Supported versions that are affected arEPSS 0.5%CVE-2023-26818MEDIUMTelegram 9.3.1 and 9.4.0 allows attackers to access restricted files, microphone ,or video recording via the DYLD_INSERT_LIBRARIES flag.EPSS 0.5%CVE-2026-44911LOWApache NiFi: Incorrect Authorization for Configuration Verification RequestsEPSS 0.5%CVE-2026-42422HIGHOpenClaw < 2026.4.8 - Role Bypass in device.token.rotate FunctionEPSS 0.5%