Fallos del tipo CWE-863

3048 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-34506LOWOpenClaw < 2026.3.8 - Sender Allowlist Bypass in Microsoft Teams Plugin via Route Allowlist ConfigurationEPSS 0.3%CVE-2026-27936MEDIUMDiscourse discloses restricted post-action counts to non-privileged usersEPSS 0.3%CVE-2026-32028MEDIUMOpenClaw < 2026.2.25 - Missing Authorization Check in Discord DM Reaction IngressEPSS 0.3%CVE-2025-54554MEDIUMtiaudit in Tera Insights tiCrypt before 2025-07-17 allows unauthenticated REST API requests that reveal sensitive information about the undeEPSS 0.3%CVE-2026-30368MEDIUMA client-side authorization flaw in Lightspeed Systems Classroom v5.1.2.1763770643 allows unauthenticated attackers to impersonate users by EPSS 0.3%CVE-2026-41379HIGHOpenClaw < 2026.3.28 - Privilege Escalation via chat.send to Admin-Class Talk Voice ConfigEPSS 0.3%CVE-2026-55475MEDIUMSnipe-IT: Import created_by can be overwrittenEPSS 0.3%CVE-2026-53808MEDIUMOpenClaw < 2026.5.6 - Approval Policy Bypass in Skill Workshop Apply FlowEPSS 0.3%CVE-2026-63297CRITICALCross-project instance copy bypasses target project restrictions via TOCTOU in config mergeEPSS 0.3%CVE-2026-32123HIGHOpenEMR: Therapy Group Sensitivity ACL No Longer EnforcedEPSS 0.3%CVE-2020-36625MEDIUMdestiny.gg chat main.go websocket.Upgrader cross-site request forgeryEPSS 0.3%CVE-2024-7604MEDIUMLogsign Unified SecOps Platform Incorrect Authorization Authentication Bypass VulnerabilityEPSS 0.3%CVE-2026-92904MEDIUMRubygem-foreman_remote_execution: job output readable without object-level view_job_invocations checkEPSS 0.3%CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2026-55873MEDIUMSeaweedFS: Improper authorization in the S3Tables / Iceberg REST management API lets a low-privileged S3 user enumerate administrator-owned table bucketsEPSS 0.3%CVE-2026-86754HIGHSnipe-IT before 8.7.0 Authorization Bypass via OAuth ClientsEPSS 0.3%CVE-2026-58209MEDIUMNATS Server: MQTT retained and QoS replay bypass subscribe deny filtersEPSS 0.3%CVE-2024-38369CRITICALXWiki programming rights may be inherited by inclusion EPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%