Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-61783HIGHWazuh: RBAC permission-effect check in mask_sensitive_config allows low-privilege users to read cluster.keyEPSS 0.4%CVE-2023-29240MEDIUMBIG-IQ iControl REST VulnerabilityEPSS 0.4%CVE-2026-55428HIGHCoder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinatorEPSS 0.4%CVE-2024-45877MEDIUMbaltic-it TOPqw Webportal v1.35.283.2 is vulnerable to Incorrect Access Control in the User Management function in /Apps/TOPqw/BenutzerManagEPSS 0.4%CVE-2024-37300HIGHGlobus `identity_provider` restriction ignored when used with `allow_all` in JupyterHub 5.0EPSS 0.4%CVE-2025-21517MEDIUMVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC). Supported versions that are EPSS 0.4%CVE-2025-20332MEDIUMCisco Identity Services Engine Authorization Bypass VulnerabilityEPSS 0.4%CVE-2026-73475CRITICALCommerce PayPal - Moderately critical - Access bypass - SA-CONTRIB-2026-095EPSS 0.4%CVE-2026-44260HIGHefw4.X: readonly Flag Not Enforced Server-SideEPSS 0.4%CVE-2026-25565HIGHWeKan < 8.19 Read-only Board Roles Can Update CardsEPSS 0.4%CVE-2026-42998MEDIUMAn issue was discovered in OpenStack Keystone before 29.0.2. The Keystone application credential authentication plugin does not verify that EPSS 0.4%CVE-2025-14866HIGHMelapress Role Editor <= 1.1.1 - Improper Authorization to Authenticated (Subscriber+) Privilege Escalation via Secondary Role AssignmentEPSS 0.4%CVE-2024-2743MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-77507MEDIUMWeblate: Object-scoped RSS feeds disclose private change history to unauthorized usersEPSS 0.4%CVE-2026-42137HIGHKirby: `pages.access/list` and `files.access/list` permissions are not consistently checked in the REST API and changes dialogEPSS 0.4%CVE-2026-47732HIGHTwig Sandbox: multiple `__toString()` policy bypasses via unguarded string coercion pointsEPSS 0.4%CVE-2023-29927MEDIUMVersions of Sage 300 through 2022 implement role-based access controls that are only enforced client-side. Low-privileged Sage users, particEPSS 0.4%CVE-2026-42610MEDIUMGrav: Sensitive Information Disclosure via Accounts Service BypassEPSS 0.4%CVE-2025-14987MEDIUMCross Namespace Commands Authorization BypassEPSS 0.4%CVE-2023-34161HIGHnappropriate authorization vulnerability in the SettingsProvider module.Successful exploitation of this vulnerability may cause features to EPSS 0.4%