Fallos del tipo CWE-863

3011 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-80202CRITICALKimai before 2.56.0 Authorization Bypass via TimesheetVoterEPSS 0.4%CVE-2026-32914HIGHOpenClaw < 2026.3.12 - Insufficient Access Control in /config and /debug EndpointsEPSS 0.4%CVE-2025-54583HIGHGitProxy bypasses approvals when pushing multiple branchesEPSS 0.4%CVE-2026-23902HIGHApache DolphinScheduler: Users are able to use tenants that are not defined on the platform during workflow execution.EPSS 0.4%CVE-2026-30945HIGHStudioCMS: IDOR — Arbitrary API Token Revocation Leading to Denial of ServiceEPSS 0.4%CVE-2025-0937HIGHNomad Vulnerable To Event Stream Namespace ACL Policy Bypass Through Wildcard NamespaceEPSS 0.4%CVE-2026-48501HIGHGitHub CLI tokens leak via `gh attestation` commandsEPSS 0.4%CVE-2024-21279HIGHVulnerability in the Oracle Sourcing product of Oracle E-Business Suite (component: Auctions). Supported versions that are affected are 12.EPSS 0.4%CVE-2024-21282HIGHVulnerability in the Oracle Financials product of Oracle E-Business Suite (component: Common Components). Supported versions that are affecEPSS 0.4%CVE-2024-21278HIGHVulnerability in the Oracle Contract Lifecycle Management for Public Sector product of Oracle E-Business Suite (component: Award Processes).EPSS 0.4%CVE-2026-70408HIGHAn incorrect authorization vulnerability exists in acmailer, which may allow a user to create a sub-account that has administrative privilegEPSS 0.4%CVE-2024-21268HIGHVulnerability in the Oracle Applications Manager product of Oracle E-Business Suite (component: Diagnostics). Supported versions that are aEPSS 0.4%CVE-2024-21266HIGHVulnerability in the Oracle Advanced Pricing product of Oracle E-Business Suite (component: Price List). Supported versions that are affectEPSS 0.4%CVE-2020-36969HIGHM/Monit 3.7.4 - Privilege EscalationEPSS 0.4%CVE-2024-21269HIGHVulnerability in the Oracle Incentive Compensation product of Oracle E-Business Suite (component: Compensation Plan). Supported versions thEPSS 0.4%CVE-2024-21280HIGHVulnerability in the Oracle Service Contracts product of Oracle E-Business Suite (component: Authoring). Supported versions that are affectEPSS 0.4%CVE-2024-21276HIGHVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Messages). Supported versions that are affected EPSS 0.4%CVE-2024-21265HIGHVulnerability in the Oracle Site Hub product of Oracle E-Business Suite (component: Site Hierarchy Flows). Supported versions that are affeEPSS 0.4%CVE-2026-22042MEDIUMRustFS has IAM Incorrect Authorization in ImportIam that Allows Privilege EscalationEPSS 0.4%CVE-2026-66064MEDIUMgoshs has ACL Bypass & Path TraversalEPSS 0.4%