Fallos del tipo CWE-863

3049 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%CVE-2026-55866LOWSpiceDBChecks involving relations with caveats can result in unconditional permission when conditional permission is expectedEPSS 0.3%CVE-2023-49783MEDIUMNo permission checks for editing/deleting records with CSV import formEPSS 0.3%CVE-2026-33391MEDIUMIncorrect authorization in Smart Polling configuration in Guardian/CMC before 26.3.0EPSS 0.3%CVE-2026-45081MEDIUMFrappe HR: Permission Bypass in HRMS Leave Details APIEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-15254MEDIUMSimply Schedule Appointments < 1.6.12.11 - Contributor+ Sensitive Data Disclosure via Admin ShortcodeEPSS 0.3%CVE-2026-41189HIGHFreeScout has assigned-only visibility bypass that allows editing hidden customer-authored threadsEPSS 0.3%CVE-2026-14923MEDIUMSync Post With Other Site < 1.9.3 - Contributor+ Arbitrary Page Creation/ModificationEPSS 0.3%CVE-2026-19726MEDIUMVisualizer < 4.0.7 - Contributor+ Cross-User Chart Configuration DisclosureEPSS 0.3%CVE-2026-53935MEDIUMCiliumLocalRedirectPolicy addressMatcher allows cross-namespace service traffic hijacking and can break service translationEPSS 0.3%CVE-2026-15423HIGHIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-55189HIGHRustFS: FTP frontend skips IAM authorization on object readsEPSS 0.3%CVE-2026-90971MEDIUMServer-Side Request Forgery (SSRF) in the VMware synchronization feature in Devolutions Server 2026.2.16 and earlier allows a low-privilegedEPSS 0.3%CVE-2026-79708HIGHIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-41190HIGHFreeScout has assigned-only visibility bypass via save_draft that allows hidden conversation draft injectionEPSS 0.3%CVE-2026-42883MEDIUMAudiobookshelf: Cross-library file exfiltration via unscoped bulk download endpointEPSS 0.3%CVE-2026-49397MEDIUMNezha Monitoring: Private services (`EnableShowInService: false`) are enumerable via per-server endpoints, leaking name and timing dataEPSS 0.3%