Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-61644HIGHFastGPT: /api/core/chat/record/getCollectionQuote can disclose cross-tenant dataset text due to an unbound initialId lookupEPSS 0.4%CVE-2026-71191MEDIUMIn OpenStack Swift through 2.38.0, S3API middleware does not enforce that semantic x-amz-* headers are covered by the SigV4 signature on preEPSS 0.4%CVE-2026-73213MEDIUMCoturn: `addr_less_eq()` does a component-wise IPv6 comparison instead of a lexicographic one, letting an authenticated TURN client bypass `denied-peer-ip`/`allowed-peer-ip` IPv6 ranges (TURN-specific SSRF)EPSS 0.4%CVE-2026-47407CRITICALPraisonAI Platform has a cross-workspace IDOR + member-role privilege escalationEPSS 0.4%CVE-2026-57134HIGHPraisonAI MCPSecurity Basic/OAuth authentication policies accept invalid credentials without validationEPSS 0.4%CVE-2020-17354HIGHLilyPond before 2.24 allows attackers to bypass the -dsafe protection mechanism via output-def-lookup or output-def-scope, as demonstrated bEPSS 0.4%CVE-2026-19198HIGHAkaunting 3.1.21 - Improper authorization in BulkActions handle dispatchEPSS 0.4%CVE-2026-55987HIGHOAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009)EPSS 0.4%CVE-2025-26853CRITICALDESCOR INFOCAD 3.5.1 and before and fixed in v.3.5.2.0 has a broken authorization schema.EPSS 0.4%CVE-2026-54652HIGHFrigate viewer can read logs exposing admin and camera credentialsEPSS 0.4%CVE-2024-3722MEDIUMSwift Performance Lite <= 2.3.6.18 - Incorrect Authorization to Authenticated (Subscriber+) Settings ModificationEPSS 0.4%CVE-2026-70484MEDIUMOpen WebUI: Users denied the image-generation permission can still generate images via chat completionsEPSS 0.4%CVE-2026-67204MEDIUMBookStack < 26.05.4 Broken Access Control via Image Gallery APIEPSS 0.4%CVE-2026-61474MEDIUMMISP: Improper sharing group authorization check when adding attributesEPSS 0.4%CVE-2024-39905MEDIUMRed-DiscordBot vulnerable to Incorrect Authorization in commands APIEPSS 0.4%CVE-2026-72788MEDIUMSiYuan before v3.7.4 Information Disclosure via UILayout FilterEPSS 0.4%CVE-2026-73289HIGHRustFS: ForAllValues/ForAnyValue negated string conditions are transposed, inverting IAM and bucket-policy decisionsEPSS 0.4%CVE-2026-85538HIGHMISP Attribute Deletion Authorization Bypass Allows Users Without Modify Permissions to Delete AttributesEPSS 0.4%CVE-2026-57950HIGHruoyi-vue-pro - Incorrect Permission Namespace in ErpSaleOrderControllerEPSS 0.4%CVE-2025-7974LOWrocket.chat Incorrect Authorization Information Disclosure VulnerabilityEPSS 0.4%