Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-15318MEDIUMSipeed PicoClaw MQTT Channel mqtt.go authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-16197MEDIUMSipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorizationEPSS 0.4%CVE-2026-15332MEDIUMzhayujie CowAgent Message Endpoint channel.py authorizationEPSS 0.4%CVE-2026-19350MEDIUMDolibarr ERP TakePOS invoice.php fail authorizationEPSS 0.4%CVE-2025-9973MEDIUMAuthorization Bypass via Adaptive Authentication in WSO2 Identity Server Allows Cross-Organization Account TakeoverEPSS 0.4%CVE-2026-92402MEDIUMChangeWeDer crm top.upstudy.crm.controller.UserController UserController.java index authorizationEPSS 0.4%CVE-2026-3977MEDIUMprojectsend AJAX Endpoints authorizationEPSS 0.4%CVE-2025-48473MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-16195MEDIUMSipeed PicoClaw Group Message wecom.go dispatchIncoming authorizationEPSS 0.4%CVE-2026-4265MEDIUMGuest user can upload files without permission across teamsEPSS 0.4%CVE-2026-14949HIGHFrauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Incorrect Authorization due to improper enforcement of role-based access controlEPSS 0.4%CVE-2025-30209MEDIUMTuleap has improper permission handling in the REST endpoints and release notes display of the FRS pluginEPSS 0.4%CVE-2019-3827HIGHAn incorrect permission check in the admin backend in gvfs before version 1.39.4 was found that allows reading and modify arbitrary files byEPSS 0.4%CVE-2026-86193HIGHGrav API Plugin Authentication Bypass via Group-Inherited SuperEPSS 0.4%CVE-2026-32050MEDIUMOpenClaw < 2026.2.25 - Unauthorized Reaction Status Event Enqueue via Access Check BypassEPSS 0.4%CVE-2026-48089HIGHDevGuard has improper authorization on public assetsEPSS 0.4%CVE-2026-76238HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via decay sweepEPSS 0.4%CVE-2026-47195HIGHQuest Bot: Per-channel permission overwrite bypass in purge and slowmode commands.EPSS 0.4%CVE-2022-3978MEDIUMNodeBB abort cross-site request forgeryEPSS 0.4%