Fallos del tipo CWE-863

3045 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2024-41670HIGHPayPal Official Module for PrestaShop has Improperly Implemented Security Check for StandardEPSS 0.4%CVE-2026-48113HIGHChisel: ACL Bypass via Post-Handshake SSH Channel ExtraData InjectionEPSS 0.4%CVE-2026-23513HIGHFOSSBilling: Broken Authorization in Client Transaction and Order ListingsEPSS 0.4%CVE-2026-91181MEDIUMData Retention Teams Endpoint Leaks Private Team Invite IDEPSS 0.4%CVE-2026-35412HIGHDirectus has a TUS Upload Authorization Bypass Allows Arbitrary File OverwriteEPSS 0.4%CVE-2025-48043HIGHBypass and runtime policies that can never pass may be incorrectly applied in filter authorizationEPSS 0.4%CVE-2026-62231HIGHGrav < 1.0.6 API Key Scope Bypass via ApiKeyAuthenticatorEPSS 0.4%CVE-2025-62651MEDIUMThe Restaurant Brands International (RBI) assistant platform through 2025-09-06 does not implement access control for the bathroom rating inEPSS 0.4%CVE-2026-42313HIGHpyload-ng: non-admin SETTINGS users can redirect all outbound traffic through an attacker-controlled proxyEPSS 0.4%CVE-2026-82302HIGHIncorrect Authorization in Kibana Leading to Unauthorized Configuration ModificationEPSS 0.4%CVE-2026-78583HIGHIncorrect Authorization in Kibana Leading to Privilege EscalationEPSS 0.4%CVE-2026-54307HIGHn8n: Credential Exfiltration via Permission BypassEPSS 0.4%CVE-2026-4245MEDIUMPost Duplicator <= 3.0.11 - Authorization Bypass to Authenticated (Contributor+) Post DuplicationEPSS 0.4%CVE-2026-84206MEDIUMSnipe-IT before 8.7.0 Authorization Bypass via Bulk RestoreEPSS 0.4%CVE-2026-41344MEDIUMOpenClaw < 2026.3.28 - Privilege Escalation via chat.send /verbose ParameterEPSS 0.4%CVE-2026-55636MEDIUMCapsule: Incomplete fix of CVE-2026-30963: singular/plural typo leaves namespaces/finalize unprotectedEPSS 0.4%CVE-2026-82431CRITICALApache Storm Client: Authorization Bypass When nimbus.groups Is Configured Without nimbus.usersEPSS 0.4%CVE-2025-21554MEDIUMVulnerability in the Oracle Communications Order and Service Management product of Oracle Communications Applications (component: Security).EPSS 0.4%CVE-2026-6336MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-46834MEDIUMAlchemy's Modular Account can use executeUserOp to bypass allowlist prevalidation hookEPSS 0.4%