Fallos del tipo CWE-863

3043 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-71234HIGHDocumize Community - Attachment Download Authorization Bypass via Non-Validated secure TokenEPSS 0.4%CVE-2023-28325MEDIUMAn improper authorization vulnerability exists in Rocket.Chat <6.0 that could allow a hacker to manipulate the rid parameter and change the EPSS 0.4%CVE-2024-26145MEDIUMUninvited user is able to join and mark the attendance of the the private eventEPSS 0.4%CVE-2026-81729HIGHDolibarr before 23.0.4 Incorrect Authorization on REST API Document DeletionEPSS 0.4%CVE-2026-33031HIGHNginx-UI: Disabled users retain full API access through previously issued bearer tokensEPSS 0.4%CVE-2026-67411MEDIUMRabbitMQ: Web MQTT with PROXY Protocol enabled: a loopback-only user permission bypassEPSS 0.4%CVE-2025-48475MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2024-10295HIGHGateway: apicast basic auth bypass via malformed base64 headerssending non-base64 'basic' auth with special characters causes apicast to incorrectly authenticate a requestEPSS 0.4%CVE-2026-92992MEDIUMDromara mayfly-go AI Assistant ai.go authorizationEPSS 0.4%CVE-2022-45435MEDIUMSailPoint IdentityIQ Access Control BypassEPSS 0.4%CVE-2026-32946MEDIUMEgress Policy Bypass via DNS over TCP in Harden-Runner (Community Tier)EPSS 0.4%CVE-2026-62904MEDIUMMicrosoft Edge (Chromium-based) Information Disclosure VulnerabilityEPSS 0.4%CVE-2026-2619MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-62648MEDIUMThe Restaurant Brands International (RBI) assistant platform through 2025-09-06 allows remote attackers to adjust Drive Thru speaker audio vEPSS 0.4%CVE-2025-49549LOWAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-21149HIGHVulnerability in the Oracle Enterprise Asset Management product of Oracle E-Business Suite (component: Work Definition Issues). Supported vEPSS 0.4%CVE-2024-3379CRITICALIncorrect Authorization in lunary-ai/lunaryEPSS 0.4%CVE-2026-60083MEDIUMSiYuan before v3.8.0 Incomplete Path Blocklist via MCP file toolEPSS 0.4%CVE-2026-26328MEDIUMOpenClaw iMessage group allowlist authorization inherited DM pairing-store identitiesEPSS 0.4%CVE-2026-56268MEDIUMFlowise - Cross-Workspace Information Disclosure via chatflows/apikey EndpointEPSS 0.4%