Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-58408MEDIUMChurchCRM : Broken Access Control in `CSVCreateFile.php` Allows Low-Privileged Users to Export All Members' PIIEPSS 0.4%CVE-2023-25946HIGHAuthentication bypass vulnerability in Qrio Lock (Q-SL2) firmware version 2.0.9 and earlier allows a network-adjacent attacker to analyze thEPSS 0.4%CVE-2026-34600MEDIUMJoplin Server delta API returns note content after share access is revokedEPSS 0.4%CVE-2026-73236HIGHApache Syncope: Cross-Realm authorization bypass in delegated administrationEPSS 0.4%CVE-2026-67528MEDIUMOpenProject: Improper Access Control through /api/v3/custom_options/:id via Path "id" leads to Sensitive Data ExposureEPSS 0.4%CVE-2026-63749MEDIUMSurrealDB before 3.1.0 Authentication Bypass via LIVE SELECTEPSS 0.4%CVE-2026-6352LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-62313MEDIUMIncus: Project restriction `restricted.containers.privilege=isolated` bypassable by omitting `security.idmap.isolated`EPSS 0.4%CVE-2025-3645MEDIUMMoodle: idor in messaging web service allows access to some user detailsEPSS 0.4%CVE-2023-32061MEDIUMDiscourse Topic Creation Page Allows iFrame Tag without RestrictionsEPSS 0.4%CVE-2020-36920HIGHiDS6 DSSPro Digital Signage System 6.2 Privilege Escalation via Access ControlEPSS 0.4%CVE-2024-45204HIGHA vulnerability exists where a low-privileged user can exploit insufficient permissions in credential handling to leak NTLM hashes of saved EPSS 0.4%CVE-2026-58444MEDIUMPersonal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contentsEPSS 0.4%CVE-2025-29997HIGHImproper Access Control Vulnerability in CAP back office applicationEPSS 0.4%CVE-2026-2126MEDIUMUser Submitted Posts <= 20260113 - Incorrect Authorization to Unauthenticated Category Restriction Bypass via 'user-submitted-category' ParameterEPSS 0.4%CVE-2026-72771HIGHn8n before 2.32.1 Credential Restriction Bypass via AI/LLM NodesEPSS 0.4%CVE-2026-85166HIGHn8n before 2.36.2 Credential Exfiltration via Workflow Tool NodeEPSS 0.4%CVE-2025-2201MEDIUMBroken access control vulnerability in the Innovación y Cualificación IcProgreso pluginEPSS 0.4%CVE-2019-3887MEDIUMA flaw was found in the way KVM hypervisor handled x2APIC Machine Specific Rregister (MSR) access with nested(=1) virtualization enabled. InEPSS 0.4%CVE-2026-63740HIGHSurrealDB before 3.1.4 Array Element Permission BypassEPSS 0.4%