Fallos del tipo CWE-863

3045 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-56268MEDIUMFlowise - Cross-Workspace Information Disclosure via chatflows/apikey EndpointEPSS 0.4%CVE-2026-60083MEDIUMSiYuan before v3.8.0 Incomplete Path Blocklist via MCP file toolEPSS 0.4%CVE-2026-86073MEDIUMn8n: Per-Resource OAuth Consent Bypass via Unbound Refresh Token Resource SubstitutionEPSS 0.4%CVE-2026-18572MEDIUMKeycloak-services: keycloak-services: uma claim token can override authorization time-policy evaluation attributesEPSS 0.4%CVE-2026-78911HIGHIncorrect authorization in USB in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer process anEPSS 0.4%CVE-2026-59889MEDIUMjackson-databind: @JsonView ypassed for @JsonUnwrapped container properties on deserializationEPSS 0.4%CVE-2026-87644HIGHIncorrect authorization in Views in Google Chrome on on Windows prior to 153.0.8010.36 allowed a remote attacker who had compromised the renEPSS 0.4%CVE-2026-18433MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-5377MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-79767MEDIUMGardener: Authorization Bypass via Group Subject InjectionEPSS 0.4%CVE-2026-19629HIGHPrivilege EscalationEPSS 0.4%CVE-2026-84335HIGHIncorrect authorization in TabStrip in Google Chrome prior to 152.0.7977.75 allowed a remote attacker who had compromised the renderer proceEPSS 0.4%CVE-2026-5796MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-79218HIGHIncorrect authorization in Sandbox in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer procesEPSS 0.4%CVE-2026-49824HIGHFission: Cross-namespace Environment reference via unvalidated EnvironmentRef in Function admission webhookEPSS 0.4%CVE-2026-54358HIGHMISP organization administrators can target site administrator accounts for password resetEPSS 0.4%CVE-2026-40099MEDIUMKirby's page creation API bypasses the changeStatus permission check via unfiltered isDraft parameterEPSS 0.4%CVE-2026-58156MEDIUMApache Traffic Server: URL and port parsing errors allow access-control bypassEPSS 0.4%CVE-2026-41187MEDIUMCalico Tier Authorization Bypass via DeleteCollectionEPSS 0.4%CVE-2024-41670HIGHPayPal Official Module for PrestaShop has Improperly Implemented Security Check for StandardEPSS 0.4%