Fallos del tipo CWE-863

3042 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2025-54267MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-31134MEDIUMIn JetBrains TeamCity before 2024.03 authenticated users without administrative permissions could register other users when self-registratioEPSS 0.4%CVE-2026-45075HIGHSymfony: HEAD Request Bypasses methods: ['GET'] Filter in #[IsGranted] / #[IsSignatureValid] / #[IsCsrfTokenValid]EPSS 0.4%CVE-2026-44221CRITICALArcadeDB: Cross-database authorization bypass and unsecured newly-created databasesEPSS 0.4%CVE-2024-8116MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-30228MEDIUMParse Server: File creation and deletion bypasses `readOnlyMasterKey` write restrictionEPSS 0.4%CVE-2024-39324LOWaimeos/ai-admin-graphql improper access control vulnerability allows editors to manage own servicesEPSS 0.4%CVE-2026-44330CRITICALfree5GC: NEF nnef-pfdmanagement API is unauthenticated; forged bearer tokens can read PFD data and create/delete PFD subscriptionsEPSS 0.4%CVE-2026-79673HIGHEch0 before 4.4.3 Scope Bypass via profile:read TokenEPSS 0.4%CVE-2026-55707HIGHIn OpenStack Neutron before 28.0.2, the subnetpool onboarding API does not verify ownership of the target subnets. An authenticated user canEPSS 0.4%CVE-2026-54766MEDIUMVikunja: Project duplication bypasses write-permission check on the target parent projectEPSS 0.4%CVE-2026-82724HIGHBroken access control in AshPhoenix SubdomainHook via a nil tenant in handle_subdomainEPSS 0.4%CVE-2026-81643LOWBroken access control in AshGraphql subscription batcher applies authorization suppression to only the first notificationEPSS 0.4%CVE-2026-49299MEDIUMIn OpenStack Neutron before 28.0.1, the tagging controller enforces plural policy action names on single-tag write operations while the defiEPSS 0.4%CVE-2026-14871HIGHosTicket v1.18.3 - v1.17.7 - BOLA/IDOR in ticket field viewing allows cross-department data disclosureEPSS 0.4%CVE-2026-80223HIGHCross-tenant subscription disclosure in AshGraphql authorizes notifications in memory without a tenant-scoped readEPSS 0.4%CVE-2026-45808HIGHOpenBao's cross-namespace lease revocation via legacy sys/revoke path bypasses ACLEPSS 0.4%CVE-2026-44846MEDIUMJumpServer: Privilege Overwrite via Organization Invite Logic FlawEPSS 0.4%CVE-2026-14340MEDIUMAn incorrect authorization vulnerability in GitHub Enterprise Server allows issue creation in unrelated public repositoriesEPSS 0.4%CVE-2026-82395MEDIUMSulu: Media move/update authorization bypass (IDOR)EPSS 0.4%