Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-54320HIGHDaytona: Cross-tenant organization takeover via invitation acceptance with an unverified emailEPSS 0.4%CVE-2026-46823HIGHVulnerability in the Oracle Public Sector Financials (International) product of Oracle E-Business Suite (component: Authorization). SupportEPSS 0.4%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.4%CVE-2026-33469MEDIUMAuthenticated Frigate users can read the full unredacted configuration via `/api/config/rawEPSS 0.4%CVE-2026-41888MEDIUMDistribution: Tag deletion bypasses `storage.delete.enabled` configurationEPSS 0.4%CVE-2026-43889MEDIUMOutline: Unauthorized Document Publication via Mixed collectionId+documentId ShareEPSS 0.4%CVE-2026-4644HIGHImproper Authorization in Google Cloud Integration Connectors Leads to Project TakeoverEPSS 0.4%CVE-2026-60125MEDIUMimportModule function in MISP ignores per-organisation import module restrictionsEPSS 0.4%CVE-2023-3584LOWMember can create team with team override scheme EPSS 0.4%CVE-2026-45042HIGHRustFS: UploadPartCopy Does Not Enforce Destination Bucket Policy on Copy SourceEPSS 0.4%CVE-2026-53642MEDIUMFOSSBilling: Unverified clients can access client-area pages when email confirmation is requiredEPSS 0.4%CVE-2026-91851MEDIUMMISP Dashboard Template ACL Bypass Due to VARCHAR-to-Integer Type Coercion in Permission Flag ComparisonEPSS 0.4%CVE-2021-4268MEDIUMphpRedisAdmin cross-site request forgeryEPSS 0.4%CVE-2026-54362MEDIUMMISP template builder exposes non-visible custom galaxies across organisationsEPSS 0.4%CVE-2026-7485LOWFrozen BI aggregations leak host and service names to unauthorized usersEPSS 0.4%CVE-2026-11817MEDIUMCVE-2026-11817 CVE RecordEPSS 0.4%CVE-2026-90450MEDIUMThe application's role-authorization lookup defaults to granting access when a request handler's name is not present in its table of role reEPSS 0.4%CVE-2026-85597HIGHTraefik before v2.11.55 and v3.0.0 through v3.7.10 mTLS Bypass via TLS Option ConflictEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-64630MEDIUMA vulnerability allowing a low-privileged user to retrieve report data outside the scope of a shared report link.EPSS 0.4%