Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-39025HIGHIncorrect access control in the /users endpoint of Cpacker MemGPT v0.3.17 allows attackers to access sensitive data.EPSS 0.4%CVE-2026-43913HIGHVaultwarden: Unconfirmed Owner Can Purge Entire Organization VaultEPSS 0.4%CVE-2026-44654MEDIUMLibreChat: Shared-agent editor can globally delete owner's file records — breaks owner's other private agentsEPSS 0.4%CVE-2023-3979LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-16119MEDIUMnextlevelbuilder GoClaw WebSocket Approval Endpoint exec_approval.go RequestApproval authorizationEPSS 0.4%CVE-2026-33388MEDIUMIncorrect authorization in Credentials Manager in Guardian/CMC before 26.3.0EPSS 0.4%CVE-2026-53786MEDIUMrsync < 3.5.0 Filter Rule Bypass via --filter Merge DirectiveEPSS 0.4%CVE-2026-24749MEDIUMSilverstripe Assets Module has a DBFile::getURL() permission bypassEPSS 0.4%CVE-2026-54321HIGHDaytona: Public sandbox previews remain accessible for up to one hour after being made privateEPSS 0.4%CVE-2026-14716MEDIUMnextlevelbuilder GoClaw WebSocket RPC router.go MethodRouter.Handle authorizationEPSS 0.4%CVE-2025-8434MEDIUMcode-projects Online Movie Streaming admin.php authorizationEPSS 0.4%CVE-2026-3136HIGHGoogle Cloud Build Comment Control BypassEPSS 0.4%CVE-2026-24748MEDIUMKargo's `GetConfig()` and `RefreshResource()` API endpoints allow unauthenticated accessEPSS 0.4%CVE-2023-25924MEDIUMIBM Security Key Lifecycle Manager improper authorizationEPSS 0.4%CVE-2024-11176MEDIUMIncorrect evaluation of effective permissions in M-Files AinoEPSS 0.4%CVE-2024-21249MEDIUMVulnerability in the PeopleSoft Enterprise FIN Expenses product of Oracle PeopleSoft (component: Expenses). The supported version that is EPSS 0.4%CVE-2026-15125HIGHInappropriate implementation in Forms in Google Chrome prior to 150.0.7871.115 allowed a remote attacker to execute arbitrary code inside a EPSS 0.4%CVE-2026-25741HIGHZulip Vulnerable to Modification of Payment Method (Stripe Default Card) by Non-Billing UsersEPSS 0.4%CVE-2025-32971LOWXWiki Solr script service doesn't take dropped programming right into accountEPSS 0.4%CVE-2026-42220MEDIUMnginx-ui: Authenticated settings disclosure exposes node.secret and enables trusted-node authentication abuse, backup exfiltration, and restore-based nginx-ui state rollbackEPSS 0.4%