Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-3443LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-77298HIGHSeaweedFS S3 OIDC Bearer authentication bypasses IAM role trust policyEPSS 0.4%CVE-2026-42571CRITICALPrivilege Escalation Attack affecting Pelican Web UIEPSS 0.4%CVE-2026-86271MEDIUMFluentCMS PermissionManager.cs GetAccessible authorizationEPSS 0.4%CVE-2026-62196HIGHOpenClaw 2026.3.22 < 2026.6.6 Authorization Bypass via WhatsApp Group IDsEPSS 0.4%CVE-2024-21735HIGHImproper Authorization check in SAP LT Replication ServerEPSS 0.4%CVE-2026-32972HIGHOpenClaw < 2026.3.11 - Authorization Bypass in Browser Profile Management via browser.requestEPSS 0.4%CVE-2026-95811MEDIUMLemonldap::NG::Handler versions from 2.0.0 before 2.16.10, from 2.17.0 before 2.21.6, from 2.22.0 before 2.23.4 for Perl allow an equivalent spelling of a path to bypass the locationRules that restrict itEPSS 0.4%CVE-2026-85622MEDIUMAppFlowy-Cloud through 0.9.64 Cross-Workspace Collab Read via WebSocketEPSS 0.4%CVE-2023-3511LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-73090CRITICALPeerTube: Cross-origin remote video takeover via Update activityEPSS 0.4%CVE-2026-4933HIGHUnpublished Node Permissions - Critical - Access bypass - SA-CONTRIB-2026-029EPSS 0.4%CVE-2018-8790—Check Point ZoneAlarm version 15.3.064.17729 and below expose a WCF service that can allow a local low privileged user to execute arbitrary EPSS 0.4%CVE-2026-31887HIGHShopware unauthenticated data extraction possible through store-api.order endpointEPSS 0.4%CVE-2026-3573HIGHAI (Artificial Intelligence) - Moderately critical - Information Disclosure - SA-CONTRIB-2026-028EPSS 0.4%CVE-2026-31805MEDIUMDiscourse has a poll authorization bypass via post_id array parameterEPSS 0.4%CVE-2026-6290HIGHVelociraptor Query() Plugin Misapplies Permissions To OrgsEPSS 0.4%CVE-2026-90820MEDIUMa2aproject a2a-java AuthorizationRequestHandlerDecorator.java AuthorizationRequestHandlerDecorator.onListTasks authorizationEPSS 0.4%CVE-2026-43977HIGHwger IDOR: Authenticated Users Can Read Others' Private Workout Session Data via Template Routine APIEPSS 0.4%CVE-2026-71234HIGHDocumize Community - Attachment Download Authorization Bypass via Non-Validated secure TokenEPSS 0.4%