Fallos del tipo CWE-863

3050 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-14923MEDIUMSync Post With Other Site < 1.9.3 - Contributor+ Arbitrary Page Creation/ModificationEPSS 0.3%CVE-2026-9859MEDIUMMattermost Boards plugin didn’t enforce role-based authorization on board channel link allowing board editors to expose boards to arbitrary channelsEPSS 0.3%CVE-2026-49397MEDIUMNezha Monitoring: Private services (`EnableShowInService: false`) are enumerable via per-server endpoints, leaking name and timing dataEPSS 0.3%CVE-2026-15254MEDIUMSimply Schedule Appointments < 1.6.12.11 - Contributor+ Sensitive Data Disclosure via Admin ShortcodeEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-21296MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-32245MEDIUMTinyauth's OIDC authorization codes are not bound to client on token exchangeEPSS 0.3%CVE-2025-47930MEDIUMZulip Server has access control bypass for restrictions on creation of specific channel typesEPSS 0.3%CVE-2026-44567HIGHOpen WebUI: Open WebUI Improper Authorization ControlEPSS 0.3%CVE-2026-55502HIGHCloudreve: OAuth Admin.Read scope can update OneDrive storage policy credentialsEPSS 0.3%CVE-2026-73707HIGHAuthenticated Privilege Escalation via Broken Access Control in HPE Networking Fabric Composer APIEPSS 0.3%CVE-2026-3553LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2024-13282HIGHBlock permissions - Moderately critical - Access bypass - SA-CONTRIB-2024-046EPSS 0.3%CVE-2026-33527MEDIUMParse Server: Session update endpoint allows overwriting server-generated session fieldsEPSS 0.3%CVE-2026-18348MEDIUMVelociraptor NETWORK ACL bypass via upload_azure / upload_sftp / upload_smb VQL pluginsEPSS 0.3%CVE-2026-33650HIGHAVideo's Video Moderator Privilege Escalation via Ownership Transfer Enables Arbitrary Video DeletionEPSS 0.3%CVE-2026-24724MEDIUMFile Station 5EPSS 0.3%CVE-2026-61325HIGHVulnerability in the Oracle Advanced Benefits product of Oracle E-Business Suite (component: Internal Operations). The supported version tEPSS 0.3%CVE-2026-40574MEDIUMOAuth2 Proxy has an Authorization Bypass in Email Domain Validation via Malformed Multi-@ Email ClaimsEPSS 0.3%CVE-2026-34364MEDIUMAVideo has User Group-Based Category Access Control Bypass via Missing and Broken Group Filtering in categories.json.phpEPSS 0.3%