Fallos del tipo CWE-863

3042 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-17568HIGHImproper access control in the role membership management endpoint in Devolutions Server allows an authenticated non-administrative user holEPSS 0.4%CVE-2026-73290MEDIUMRustFS: Anonymous ListObjectVersions bypasses RestrictPublicBuckets through the ListBucket fallbackEPSS 0.4%CVE-2024-47077MEDIUMauthentik cross-provider token validation problemsEPSS 0.4%CVE-2024-54512CRITICALThe issue was addressed by removing the relevant flags. This issue is fixed in iOS 18.2 and iPadOS 18.2, watchOS 11.2. A system binary couldEPSS 0.4%CVE-2026-42438MEDIUMOpenClaw 2026.4.9 < 2026.4.10 - Sender Policy Bypass in Host Media Attachment ReadsEPSS 0.4%CVE-2026-41657MEDIUMAdmidio: Cross-Organization Member Data Exposure via Permission Check Mismatch in contacts_data.phpEPSS 0.4%CVE-2023-0120LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-48794LOWAuthelia has an Edge Case Access Control Rule MismatchEPSS 0.4%CVE-2026-85093HIGHCheshire Cat AI Memory Collection Endpoint Information DisclosureEPSS 0.4%CVE-2026-34586MEDIUMPdfDing: Shared PDF Expiration, Max Views, and Deletion Bypass via Serve/Download EndpointsEPSS 0.4%CVE-2024-25604MEDIUMLiferay Portal 7.2.0 through 7.4.3.4, and older unsupported versions, and Liferay DXP 7.4.13, 7.3 before service pack 3, 7.2 before fix packEPSS 0.4%CVE-2026-62192HIGHOpenClaw 2026.6.6 < 2026.6.9 Authorization BypassEPSS 0.4%CVE-2026-85697HIGHDocumenso 2.17.0 PDF Route Ignores Document VisibilityEPSS 0.4%CVE-2026-73265MEDIUMRustFS: Version-specific object reads authorize the non-version actionEPSS 0.4%CVE-2026-92760HIGHShlink through 5.1.6 Mercure Token Authorization BypassEPSS 0.4%CVE-2026-61644HIGHFastGPT: /api/core/chat/record/getCollectionQuote can disclose cross-tenant dataset text due to an unbound initialId lookupEPSS 0.4%CVE-2026-5149MEDIUMRTMKit <= 2.0.7 - Authenticated (Contributor+) Missing Authorization to Arbitrary Form Submission Access via 'entries_id' ParameterEPSS 0.4%CVE-2026-73708HIGHFault in Business Logic allows Authenticated Sensitive Information Disclosure in HPE Networking Fabric ComposerEPSS 0.4%CVE-2026-75480HIGHOpenViking Debug Vector Endpoints Multi-tenant Data ExposureEPSS 0.4%CVE-2026-82634HIGHFrappe Framework Development Branch Incorrect Authorization via Jinja Template Preview EndpointEPSS 0.4%