Fallos del tipo CWE-863

3040 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-41050CRITICALHelm impersonation bypass of `RESTClientGetter` retains `cluster-admin` during template renderingEPSS 0.4%CVE-2023-39965MEDIUM1Panel Unauthorized access in BackendEPSS 0.4%CVE-2026-65049HIGHNinja Forms Cross-Site Network-Wide Data Deletion on WordPress Multisite via nf_delete_all_data AJAX ActionEPSS 0.4%CVE-2026-93594HIGHArcadeDB before 26.9.1 ACL Bypass via Index and TimeSeriesEPSS 0.4%CVE-2026-4263MEDIUMIncorrect authorization in HiJiffy ChatbotEPSS 0.4%CVE-2026-32693HIGHUnauthorized access to Kubernetes secrets in JujuEPSS 0.4%CVE-2024-48769CRITICALAn issue in BURG-WCHTER KG de.burgwachter.keyapp.app 4.5.0 allows a remote attacker to obtain sensitve information via the firmware update pEPSS 0.4%CVE-2026-41660HIGHAdmidio: Inverted 2FA Reset Authorization Check Lets Group Leaders Strip Admin TOTPEPSS 0.4%CVE-2026-65594MEDIUMn8n before 2.30.1 Missing OAuth Authorization CheckEPSS 0.4%CVE-2023-4532MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2024-44136CRITICALThis issue was addressed through improved state management. This issue is fixed in iOS 17.5 and iPadOS 17.5. An attacker with physical accesEPSS 0.4%CVE-2024-46918CRITICALapp/Controller/UserLoginProfilesController.php in MISP before 2.4.198 does not prevent an org admin from viewing sensitive login fields of aEPSS 0.4%CVE-2026-71192MEDIUMIn OpenStack Swift through 2.38.0, the S3API middleware does not sanitize Swift-native control headers (X-Copy-From, X-Copy-From-Account) frEPSS 0.4%CVE-2026-55460HIGHSnipe-IT: Authorization bypass on bulk editing usersEPSS 0.4%CVE-2024-39323HIGHaimeos/ai-admin-graphql improper access control vulnerability allows an editor to modify admin accountEPSS 0.4%CVE-2023-1202MEDIUMPermission bypass when importing or synchronizing entries in User vault in Devolutions Remote Desktop Manager 2023.1.9 and prior versions EPSS 0.4%CVE-2026-34579MEDIUMMantisBT has an authorization bypass via private issue monitoringEPSS 0.4%CVE-2025-21568MEDIUMVulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and Security). The supportEPSS 0.4%CVE-2026-33316HIGHVikunja’s Improper Access Control Enables Bypass of Administrator-Imposed Account DisablementEPSS 0.4%CVE-2026-45339MEDIUMOpen WebUI: API key endpoint restrictions bypassed via `x-api-key` header — full message processing on restricted endpointsEPSS 0.4%