Fallos del tipo CWE-863

3005 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-32102HIGHOliveTin Unauthorized Action Output Disclosure via EventStreamEPSS 0.5%CVE-2026-32947MEDIUMEgress Policy Bypass via DNS over HTTPS (DoH) in Harden-Runner (Community Tier)EPSS 0.5%CVE-2026-88939HIGHknowns through 0.33.0 Authorization Bypass via project.set Bootstrap ExemptionEPSS 0.5%CVE-2022-31178MEDIUMImproper Authorization in eLabFTWEPSS 0.5%CVE-2026-52808HIGHGogs: Write-level collaborators can mutate admin-only repository settings via APIEPSS 0.5%CVE-2026-44882HIGHPortainer: Kubernetes middleware continues after token validation failure, bypassing endpoint authorizationEPSS 0.5%CVE-2024-8650MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-68980LOWApache NiFi: Authorization Bypass for Parameter Context Asset DeletionEPSS 0.5%CVE-2026-66059MEDIUMFrappe: Field-level permission bypass via Document FollowEPSS 0.5%CVE-2026-70474HIGHFlowise: Cross-Workspace OAuth2 Credential Metadata LeakEPSS 0.5%CVE-2024-20466MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 0.5%CVE-2022-39388HIGHIstio may allow identity impersonation if user has localhost accessEPSS 0.5%CVE-2024-36536CRITICALInsecure permissions in fabedge v0.8.1 allows attackers to access sensitive data and escalate privileges by obtaining the service account's EPSS 0.5%CVE-2026-45002MEDIUMOpenClaw < 2026.4.20 - Hook Session-Key Bypass via Template MappingEPSS 0.5%CVE-2026-8350HIGHConcrete CMS 9.5.0 and below is vulnerable to missing authorization in the bulk_user_assignment.php which can lead to privilege escalation to Administrative GroupEPSS 0.5%CVE-2026-33461HIGHIncorrect Authorization in Kibana Fleet Leading to Information DisclosureEPSS 0.5%CVE-2024-55579HIGHAn issue was discovered in Qlik Sense Enterprise for Windows before November 2024 IR. An unprivileged user with network access may be able tEPSS 0.5%CVE-2023-2576MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2024-37775HIGHIncorrect access control in Sunbird DCIM dcTrack v9.1.2 allows attackers to create or update a ticket with a location which bypasses an RBACEPSS 0.5%CVE-2024-38329HIGHIBM Storage Protect for Virtual Environments: Data Protection for VMware security bypassEPSS 0.5%