Fallos del tipo CWE-863

3011 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-10975HIGHNomad Vulnerable To Cross-Namespace Volume Creation Abusing CSI Write PermissionEPSS 0.4%CVE-2026-55643HIGHSnipe-IT: Tenant Isolation Bypass in FMCS Floater ModeEPSS 0.4%CVE-2026-34023HIGHBroken WebSocket authorization in Wertheim SafeController Software allows cross-branch access to restricted functionsEPSS 0.4%CVE-2026-53855HIGHOpenClaw < 2026.4.2 - Shell Positional Parameters Bypass in Inline-Eval ChecksEPSS 0.4%CVE-2026-66000LOWFrappe: Unrestricted access to Document Follow APIsEPSS 0.4%CVE-2026-42070MEDIUMMantisBT: Authorization Bypass in Bugnote Editing via Issue Update APIEPSS 0.4%CVE-2024-48778CRITICALAn issue in GIANT MANUFACTURING CO., LTD RideLink (tw.giant.ridelink) 2.0.7 allows a remote attacker to obtain sensitive information via theEPSS 0.4%CVE-2024-48772CRITICALAn issue in C-CHIP (com.cchip.cchipamaota) v.1.2.8 allows a remote attacker to obtain sensitive information via the firmware update process.EPSS 0.4%CVE-2025-24437MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-10219MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2022-39352MEDIUMOpenFGA Authorization BypassEPSS 0.4%CVE-2026-92782HIGHChroma through 1.5.9 Authorization Bypass via Collection IdentifierEPSS 0.4%CVE-2026-28744HIGHGitea Git smart HTTP bypasses repository token scopes for bearer tokensEPSS 0.4%CVE-2026-92793HIGHGoAdmin through 1.2.26 Authorization Bypass via Query ParameterEPSS 0.4%CVE-2026-92776HIGHWiki.js through 2.5.314 Path Prefix Matching Authorization BypassEPSS 0.4%CVE-2026-81892HIGHEasyAdmin custom-action dispatcher bypasses access_control on other routesEPSS 0.4%CVE-2024-31990MEDIUMArgo CD' API server does not enforce project sourceNamespacesEPSS 0.4%CVE-2026-55518CRITICALAvo: Missing Authorization in Avo Association Attach Endpoint Allows Unauthorized Relationship Manipulation and Privilege EscalationEPSS 0.4%CVE-2026-24791HIGHPublic-only tokens bypass private-resource restrictions on `/api/v1/user` self routesEPSS 0.4%CVE-2026-32914HIGHOpenClaw < 2026.3.12 - Insufficient Access Control in /config and /debug EndpointsEPSS 0.4%