Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2019-3827HIGHAn incorrect permission check in the admin backend in gvfs before version 1.39.4 was found that allows reading and modify arbitrary files byEPSS 0.4%CVE-2026-76238HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via decay sweepEPSS 0.4%CVE-2022-3978MEDIUMNodeBB abort cross-site request forgeryEPSS 0.4%CVE-2026-48089HIGHDevGuard has improper authorization on public assetsEPSS 0.4%CVE-2024-45588CRITICALInformation Disclosure VulnerabilityEPSS 0.4%CVE-2026-71433MEDIUMLangGraph: Namespace prefix matching crosses segment boundaries in Postgres and SQLite storesEPSS 0.4%CVE-2026-77317HIGHSeaweedFS: SFTP path ACL literal prefix match permits cross-tenant file read and overwriteEPSS 0.4%CVE-2026-93593HIGHArcadeDB before 26.9.1 TimeSeries ACL Bypass via Type PermissionEPSS 0.4%CVE-2024-39328MEDIUMInsecure Permissions in Atos Eviden IDRA and IDCA before 2.7.0. A highly trusted role (Config Admin) could exceed their configuration privilEPSS 0.4%CVE-2024-32643HIGHMasa CMS vulnerable to authentication bypass with /tag/EPSS 0.4%CVE-2026-43621HIGHSimple Machines Forum < 2.1.7 Authorization Confusion via Profile::load()EPSS 0.4%CVE-2026-49981MEDIUMTwig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template`EPSS 0.4%CVE-2025-68152MEDIUMJuju: Read All Controller Logs From Compromised WorkloadEPSS 0.4%CVE-2026-77923MEDIUMDolibarr 21.0.0 < 24.0.0 Authorization Bypass via clonetasks Mass ActionEPSS 0.4%CVE-2026-56842HIGHA malicious actor with access to the network and under certain conditions could exploit an Incorrect Authorization vulnerability found in UnEPSS 0.4%CVE-2026-40515HIGHOpenHarness Permission Bypass via grep and glob root argumentEPSS 0.4%CVE-2025-53895HIGHZITADEL has broken authN and authZ in session API and resulting session tokensEPSS 0.4%CVE-2023-25946HIGHAuthentication bypass vulnerability in Qrio Lock (Q-SL2) firmware version 2.0.9 and earlier allows a network-adjacent attacker to analyze thEPSS 0.4%CVE-2026-82879MEDIUMDataEase before 2.10.26 Access Control Bypass via Share TicketsEPSS 0.4%CVE-2026-58408MEDIUMChurchCRM : Broken Access Control in `CSVCreateFile.php` Allows Low-Privileged Users to Export All Members' PIIEPSS 0.4%