Fallos del tipo CWE-863

3006 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-49473HIGH@cedar-policy/authorization-for-expressjs has an authorization bypass via query string manipulationEPSS 0.5%CVE-2023-2515MEDIUMPrivilege escalation to system admin via personal access tokensEPSS 0.5%CVE-2025-48935MEDIUMDeno has --allow-read / --allow-write permission bypass in `node:sqlite`EPSS 0.5%CVE-2024-4006MEDIUMIncorrect Authorization in GitLabEPSS 0.5%CVE-2025-13813MEDIUMmoxi159753 Mogu Blog v2 Storage Management Endpoint storage authorizationEPSS 0.5%CVE-2023-43901MEDIUMIncorrect access control in the AdHoc User creation form of eMudhra emSigner v2.8.7 allows unauthenticated attackers to arbitrarily modify uEPSS 0.5%CVE-2023-51380LOWIncorrect Authorization allows Read Access to Issue Comments in GitHub Enterprise ServerEPSS 0.5%CVE-2022-41918MEDIUMIssue with fine-grained access control of indices backing data streamsEPSS 0.5%CVE-2026-39903HIGHSimple Machines Forum Authorization Bypass via AttachmentApprove.phpEPSS 0.5%CVE-2026-58427HIGHPrivate org member list leaked via /members API endpoint — incomplete fix for PR #38145EPSS 0.5%CVE-2022-23473MEDIUMTuleap MediaWiki standalone "readers" can also edit pagesEPSS 0.5%CVE-2024-48176CRITICALLylme Spage v1.9.5 is vulnerable to Incorrect Access Control. There is no limit on the number of login attempts, and the verification code wEPSS 0.5%CVE-2026-71315HIGHNuxt route rules silently dropped for mixed-case paths, bypassing appMiddleware auth gates (incomplete fix for CVE-2026-53721)EPSS 0.5%CVE-2026-54719HIGHgoshs: File-based .goshs ACL authorization bypass via the ?bulk zip-download route (unauthenticated read; residual of CVE-2026-40189)EPSS 0.5%CVE-2023-0091LOWA flaw was found in Keycloak, where it did not properly check client tokens for possible revocation in its client credential flow. This flawEPSS 0.5%CVE-2026-30947HIGHParse Server ha a bypass of class-level permissions in LiveQueryEPSS 0.5%CVE-2021-44465MEDIUMImproper access control in Odoo Community 13.0 and earlier and Odoo Enterprise 13.0 and earlier allows authenticated attackers to subscribe EPSS 0.5%CVE-2026-73285HIGHRustFS: OPA policy plugin omits ExistingObjectTag conditions, allowing tag-based authorization policies to treat tagged objects as untaggedEPSS 0.5%CVE-2026-75542HIGHOAuth token exchange grants repository scopes for organizations the principal cannot accessEPSS 0.5%CVE-2024-47078HIGHMeshtastic firmware Authentication/Authorization Bypass via MQTTEPSS 0.5%