Fallos del tipo CWE-863

3008 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-55089CRITICALEtherpad: JWT `admin` claim presence-only check lets non-admin OAuth users invoke every Etherpad HTTP API endpointEPSS 0.5%CVE-2024-47078HIGHMeshtastic firmware Authentication/Authorization Bypass via MQTTEPSS 0.5%CVE-2023-23604MEDIUMCreation of duplicate SystemPrincipal from less secure contextsEPSS 0.5%CVE-2026-54560HIGHCloudreve: OAuth access tokens bypass scope enforcement due to missing client_id claimEPSS 0.5%CVE-2024-20537MEDIUMCisco Identity Services Engine Authorization Bypass VulnerabilityEPSS 0.5%CVE-2026-78887MEDIUMliketrek TREK Journey Photo Proxy validateShareTokenForAsset authorizationEPSS 0.5%CVE-2025-15406MEDIUMPHPGurukul Online Course Registration authorizationEPSS 0.5%CVE-2026-18635HIGHVelociraptor query plugin allows impersonation in other orgsEPSS 0.5%CVE-2026-22806CRITICALvCluster Platform's Access Keys Allows Access Beyond ScopeEPSS 0.5%CVE-2026-6739MEDIUMMattermost: Delegated admins could patch protected default system rolesEPSS 0.5%CVE-2024-12196MEDIUMIncorrect authorization in the permission component in Devolutions Server 2024.3.7.0 and earlier allows an authenticated user to view the paEPSS 0.5%CVE-2025-48474MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.5%CVE-2026-54180HIGHbackpack/crud: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cross-tenant IDOR)EPSS 0.5%CVE-2023-31141MEDIUMOpenSearch issue with fine-grained access control during extremely rare race conditionsEPSS 0.5%CVE-2025-21480HIGHIncorrect Authorization in Graphics WindowsEPSS 0.5%KEVCVE-2023-6837HIGHIncorrect Authorization in Multiple WSO2 Products via Federated Authentication with JIT Provisioning Leading to User ImpersonationEPSS 0.5%CVE-2024-12539MEDIUMElasticsearch Incorrect AuthorizationEPSS 0.5%CVE-2023-32219MEDIUMMazda cars unlockingEPSS 0.5%CVE-2025-55205CRITICALCapsule tenant owners with "patch namespace" permission can hijack system namespaces labelEPSS 0.5%CVE-2024-48237CRITICALWTCMS 1.0 is vulnerable to Incorrect Access Control in \Common\Controller\HomebaseController.class.php.EPSS 0.5%