Fallos del tipo CWE-863

3047 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-64630MEDIUMA vulnerability allowing a low-privileged user to retrieve report data outside the scope of a shared report link.EPSS 0.4%CVE-2026-26231HIGHGitea maintainer-edit permissions allow unauthorized commits to readable repositoriesEPSS 0.4%CVE-2026-60125MEDIUMimportModule function in MISP ignores per-organisation import module restrictionsEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-78153MEDIUMRestrict User Access 2.6 - 2.8 - Unauthenticated Content Protection Bypass via REST API Route NormalizationEPSS 0.4%CVE-2026-9816HIGHInsufficient server-side validation of board member role fields permits privilege escalationEPSS 0.4%CVE-2026-53552CRITICALGoploy: Cross-namespace IDOR and RCE via body-supplied row id in project and project_file handlersEPSS 0.4%CVE-2026-17559MEDIUMContent Protector (Passster) < 4.3.9 - Unauthenticated Protected Content Disclosure via REST Path Allowlist BypassEPSS 0.4%CVE-2024-48936MEDIUMSchedMD Slurm before 24.05.4 has Incorrect Authorization. A mistake in authentication handling in stepmgr could permit an attacker to executEPSS 0.4%CVE-2026-47231HIGHAdmidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private foldersEPSS 0.4%CVE-2026-21297MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2026-62775MEDIUMWindows Container Isolation FS Filter Driver (unionfs.sys) Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-30751HIGHVulnerability in the Oracle Database component of Oracle Database Server. Supported versions that are affected are 19.27 and 23.4-23.8. EEPSS 0.4%CVE-2026-63295MEDIUMProject restriction `restricted.containers.privilege=isolated` bypassable by omitting `security.idmap.isolated`EPSS 0.3%CVE-2026-58214MEDIUMNATS Server: MQTT subscribe ACL bypass via $MQTT.deliver.pubrel prefix (incomplete fix for CVE-2026-33217)EPSS 0.3%CVE-2026-2819MEDIUMDromara RuoYi-Vue-Plus Workflow deleteByInstanceIds SaServletFilter authorizationEPSS 0.3%CVE-2024-3388MEDIUMPAN-OS: User Impersonation in GlobalProtect SSL VPNEPSS 0.3%CVE-2026-25568HIGHWeKan < 8.19 allowPrivateOnly Setting Enforcement BypassEPSS 0.3%CVE-2025-13063MEDIUMDinukaNavaratna Dee Store authorizationEPSS 0.3%CVE-2025-52487HIGHDNN.PLATFORM possibly allows bypass of IP FiltersEPSS 0.3%