Fallos del tipo CWE-863

3004 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-33579CRITICALOpenClaw < 2026.3.28 - Privilege Escalation via Missing Caller Scope Validation in Device Pair ApprovalEPSS 0.5%CVE-2026-73579CRITICALApache Syncope: Non-recursive Any search could skip Realms restrictionsEPSS 0.5%CVE-2026-65601MEDIUMTraefik before 3.7.7 Namespace Confusion via HTTPRoute ExtensionRefEPSS 0.5%CVE-2026-73668CRITICALApache Syncope: Cross-realm disclosure of confidential ConnId bundles configuration valuesEPSS 0.5%CVE-2026-77181CRITICALApache Syncope: ClientApp update entitlement not effectiveEPSS 0.5%CVE-2024-5714HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.5%CVE-2022-24189MEDIUMThe user_token authorization header on the Ourphoto App version 1.4.1 /apiv1/* end-points is not implemented properly. Removing the value caEPSS 0.5%CVE-2026-53721HIGHNuxt: Route-rule middleware bypass via case-sensitivity mismatch between vue-router and the routeRules matcherEPSS 0.5%CVE-2026-73370CRITICALApache Syncope: Cross-Realm boundaries reconciliation bypassEPSS 0.5%CVE-2022-46160MEDIUMTuleap dashboards vulnerable to Incorrect AuthorizationEPSS 0.5%CVE-2024-11669MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-75608HIGHFrigate: Viewer-Role User Can Access go2rtc Internal API to obtain sensitive informationEPSS 0.5%CVE-2026-61744MEDIUMInvenTree: Barcode-scan API (`POST /api/barcode/`) returns full serialized object data without enforcing the model's view roleEPSS 0.5%CVE-2026-71518HIGHTypemill < 2.26.0 Authorization Bypass via Media File Download RouteEPSS 0.5%CVE-2026-67347MEDIUMVendure 3.7.1 Cross-Channel Authorization Bypass via StockLocation and Asset UpdateEPSS 0.5%CVE-2026-16126MEDIUMzevorn rt-claw Swarm RPC Receiver swarm.c handle_rpc_request authorizationEPSS 0.5%CVE-2024-41939HIGHA vulnerability has been identified in SINEC NMS (All versions < V3.0). The affected application does not properly enforce authorization cheEPSS 0.5%CVE-2025-46569HIGHOPA server Data API HTTP path injection of RegoEPSS 0.5%CVE-2024-57681MEDIUMAn access control issue in the component form2alg.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to set the EPSS 0.5%CVE-2023-4812HIGHIncorrect Authorization in GitLabEPSS 0.5%