Fallos del tipo CWE-863

3004 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-4379HIGHIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-75624HIGHIBM App Connect Enterprise is vulnerable to privilege escalation and Denial of ServiceEPSS 0.5%CVE-2026-25875CRITICALPlaciPy Admin Privilege Escalation via Trusted JWT ClaimsEPSS 0.5%CVE-2026-15752MEDIUMzhinianboke xianyu-auto-reply Backend User Endpoint users authorizationEPSS 0.5%CVE-2026-63137HIGHIncorrect Authorization in Kibana Leading to Privilege EscalationEPSS 0.5%CVE-2026-33132MEDIUMZITADEL is missing enforcement of organization scopesEPSS 0.5%CVE-2026-54573MEDIUMAuthorization Bypass in API Key/OAuth Scopes via Path Parsing DiscrepancyEPSS 0.5%CVE-2026-54281HIGHNest: Middleware Bypass on Fastify via Trailing SlashEPSS 0.5%CVE-2024-10275HIGHImproper Role Modification by Admins for Billing Permissions in lunary-ai/lunaryEPSS 0.5%CVE-2026-14167HIGHads-tec Industrial IT: Privilege escalation during configuration importEPSS 0.5%CVE-2022-45353MEDIUMWordPress Betheme theme <= 26.6.1 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2024-42452HIGHA vulnerability in Veeam Backup & Replication allows a low-privileged user to start an agent remotely in server mode and obtain credentials,EPSS 0.5%CVE-2026-28473HIGHOpenClaw < 2026.2.2 - Authorization Bypass via /approve Chat CommandEPSS 0.5%CVE-2026-34512HIGHOpenClaw < 2026.3.25 - Improper Access Control in /sessions/:sessionKey/kill EndpointEPSS 0.5%CVE-2026-55563HIGHFeast: `pull_request_target` integration tests run untrusted fork code with production cloud secrets; the `ok-to-test` label guard is bypassable via label persistence on `synchronize`EPSS 0.5%CVE-2025-21565HIGHVulnerability in the Oracle Agile PLM Framework product of Oracle Supply Chain (component: Install). The supported version that is affecteEPSS 0.5%CVE-2026-89013HIGHDolibarr 23.0.4 < 24.0.1 Authorization Bypass via hashp Parameter in document.phpEPSS 0.5%CVE-2026-82730HIGHAuthorization-redacted field values disclosed through AshTypescript result normalizationEPSS 0.5%CVE-2022-45168MEDIUMAn issue was discovered in LIVEBOX Collaboration vDesk through v018. A Bypass of Two-Factor Authentication can occur under the /login/backupEPSS 0.5%CVE-2023-24505MEDIUMMilesight NCR/Camera CWE-200: Exposure of Sensitive InformationEPSS 0.5%