Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2023-24047HIGHAn Insecure Credential Management issue discovered in Connectize AC21000 G6 641.139.1.1256 allows attackers to gain escalated privileges viaEPSS 0.4%CVE-2025-11340HIGHIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-45108HIGHHimmelblau: Authentication Bypass via Cross-User Local Session Impersonation in Device Authorization Grant (DAG) FlowEPSS 0.4%CVE-2025-23053MEDIUMAuthenticated privilege escalation via broken access controlEPSS 0.4%CVE-2023-31226HIGHThe SDK for the MediaPlaybackController module has improper permission verification. Successful exploitation of this vulnerability may affecEPSS 0.4%CVE-2025-23054MEDIUMAuthenticated Response Manipulation allows Unauthorized Actions in Management InterfaceEPSS 0.4%CVE-2024-13947HIGHExternal System or Configuration ControlEPSS 0.4%CVE-2026-18918CRITICALOAuth 1.0 session-fixation chain via unauthenticated provisional-consumer registration and insecure v1_0Allowed defaultEPSS 0.4%CVE-2026-59217MEDIUMOpen WebUI: Upload `metadata.knowledge_id` bypasses the knowledge-base write-access check (read-only users can add files to KB)EPSS 0.4%CVE-2026-87017MEDIUMOpen WebUI: Inaccessible knowledge bases are exposed through the built-in knowledge tool on most vector backendsEPSS 0.4%CVE-2026-54398MEDIUMMISP object edit authorization bypass allows unauthorized sharing group assignmentEPSS 0.4%CVE-2024-7048MEDIUMIDOR in open-webui/open-webuiEPSS 0.4%CVE-2026-87090HIGHConsul vulnerable to an authorization bypass in the catalog node-write pathEPSS 0.4%CVE-2025-27236LOWUser information disclosure via api_jsonrpc.php on method user.get with param searchEPSS 0.4%CVE-2026-9791MEDIUMKeycloak-rhel9: organization data leak after feature disabled in keycloakEPSS 0.4%CVE-2022-2155MEDIUMA vulnerability exists in the Lumada APM’s User Asset Group feature due to a flaw in access control mechanism implementation on the “Limited Engineer” role. EPSS 0.4%CVE-2024-49256MEDIUMWordPress Htaccess File Editor plugin <= 1.0.18 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-47160MEDIUMIn JetBrains YouTrack before 2024.3.44799 access to global app config data without appropriate permissions was possibleEPSS 0.4%CVE-2026-88006MEDIUMOpen WebUI: Users denied by the OAuth role policy can still sign in via token exchangeEPSS 0.4%CVE-2026-88005MEDIUMOpen WebUI: Users denied by the OAuth domain allowlist or role policy can still sign in via token exchangeEPSS 0.4%