Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-85166HIGHn8n before 2.36.2 Credential Exfiltration via Workflow Tool NodeEPSS 0.4%CVE-2026-63740HIGHSurrealDB before 3.1.4 Array Element Permission BypassEPSS 0.4%CVE-2026-78626HIGHImproper Input Sanitization in Okta Access Gateway Protected RulesEPSS 0.4%CVE-2025-29997HIGHImproper Access Control Vulnerability in CAP back office applicationEPSS 0.4%CVE-2026-31838MEDIUMIstio HTTP debug endpoints on port 15014 to enforce namespace-based authorization, preventing cross-namespace proxy data access.EPSS 0.4%CVE-2025-2202MEDIUMBroken access control vulnerability in the Innovación y Cualificación local administration plugin ajax.phpEPSS 0.4%CVE-2025-2201MEDIUMBroken access control vulnerability in the Innovación y Cualificación IcProgreso pluginEPSS 0.4%CVE-2026-72771HIGHn8n before 2.32.1 Credential Restriction Bypass via AI/LLM NodesEPSS 0.4%CVE-2026-40304MEDIUMzrok's broken ownership check in DELETE /api/v2/unaccess allows non-admin to delete global frontend recordsEPSS 0.4%CVE-2025-69196HIGHFastMCP OAuth Proxy token reuse across MCP serversEPSS 0.4%CVE-2026-59154MEDIUMWekan: Checklist direct DDP updates can write checklist data into private boardsEPSS 0.4%CVE-2024-7296LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-2688MEDIUMCM HIPAA Forms < 3.2.0 - Unauthenticated Authorization BypassEPSS 0.4%CVE-2025-9376MEDIUMBlock Bad Bots and Stop Bad Bots Crawlers and Spiders and Anti Spam Protection <= 11.58 - Insufficient Authorization to Unauthenticated Blocklist BypassEPSS 0.4%CVE-2024-9654LOWEasy Digital Downloads 3.1 - 3.3.4 - Improper Authorization to Paywall BypassEPSS 0.4%CVE-2026-41371HIGHOpenClaw < 2026.3.28 - Privilege Escalation via chat.send Reset CommandEPSS 0.4%CVE-2019-25237HIGHV-SOL GPON/EPON OLT Platform 2.03 Privilege Escalation via User Role ParameterEPSS 0.4%CVE-2026-32021MEDIUMOpenClaw < 2026.2.22 - Authorization Bypass via Display Name Collision in Feishu allowFromEPSS 0.4%CVE-2026-81905MEDIUMConcrete CMS below 9.5.3 does not enforce validation-hash type on redemption, allowing a hash issued for one purpose to be redeemed for another.EPSS 0.4%CVE-2024-20420MEDIUMCisco ATA 190 Series Analog Telephone Adapter Firmware Privilege Escalation VulnerabilityEPSS 0.4%