Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-42032MEDIUMCKAN: Unauthenticated Authorization Bypass in `datastore_search_sql`EPSS 0.4%CVE-2024-31842HIGHAn issue was discovered in Italtel Embrace 1.6.4. The web application inserts the access token of an authenticated user inside GET requests.EPSS 0.4%CVE-2026-48327CRITICALColdFusion | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2026-73317MEDIUMXenForo < 2.3.13 Missing Authorization via ACP Cache-Rebuild DispatcherEPSS 0.4%CVE-2026-53854MEDIUMOpenClaw < 2026.4.25 - Privilege Escalation via ownerAllowFrom Wildcard Inheritance in Internal/Webchat CommandsEPSS 0.4%CVE-2025-21582MEDIUMVulnerability in the Oracle CRM Technical Foundation product of Oracle E-Business Suite (component: Preferences). Supported versions that aEPSS 0.4%CVE-2026-57897MEDIUMCross-Repo Information Disclosure via Org-Level Actions Run/Job APIsEPSS 0.4%CVE-2024-6086MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.4%CVE-2026-48808MEDIUMTwig: Sandbox property allowlist bypass via the `column` filter under `SourcePolicyInterface`EPSS 0.4%CVE-2026-32006LOWOpenClaw < 2026.2.26 - Authorization Bypass via DM Pairing-Store Fallback in Group AllowlistEPSS 0.4%CVE-2023-28635MEDIUMDefining resource name as integer in vantage6 may give unintended accessEPSS 0.4%CVE-2026-4262MEDIUMIncorrect authorization in HiJiffy ChatbotEPSS 0.4%CVE-2025-40619CRITICALImproper access control vulnerability in BookgyEPSS 0.4%CVE-2026-77134HIGHBroken Access Control in extension "femanager" (femanager)EPSS 0.4%CVE-2025-54246MEDIUMAdobe Experience Manager | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-54124HIGHIn Click Studios Passwordstate before build 9920, there is a potential permission escalation on the edit folder screen.EPSS 0.4%CVE-2025-48888MEDIUMDeno run with --allow-read and --deny-read flags results in allowedEPSS 0.4%CVE-2026-16540HIGHSimply Schedule Appointments < 1.6.12.6 - Unauthenticated Appointment Data Disclosure and Mass Deletion via purge EndpointEPSS 0.4%CVE-2026-18690HIGHImproper Authorization in MongoDB Server Allows Unauthorized Actions on System CollectionsEPSS 0.4%CVE-2026-27607HIGHRustFS's Missing Post Policy Validation leads to Arbitrary Object WriteEPSS 0.4%