Fallos del tipo CWE-863

3051 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-48508HIGHLemur: Authorization bypass in StrictRolePermission / AuthorityCreatorPermissionEPSS 0.3%CVE-2026-65975MEDIUMPydantic AI AG-UI Adapter: A dangling client-submitted tool call can execute when a trailing message is dropped during `sanitize_messages`EPSS 0.3%CVE-2023-32967MEDIUMQTS, QuTScloudEPSS 0.3%CVE-2025-48446HIGHCommerce Alphabank Redirect - Moderately critical - Access bypass - SA-CONTRIB-2025-067EPSS 0.3%CVE-2025-41031MEDIUMMultiple vulnerabilities in Deporsite by T-INNOVAEPSS 0.3%CVE-2025-41030MEDIUMMultiple vulnerabilities in Deporsite by T-INNOVAEPSS 0.3%CVE-2026-1999HIGHIncorrect Authorization vulnerability was identified in GitHub Enterprise Server that allowed unauthorized merging of pull requestsEPSS 0.3%CVE-2026-2462MEDIUMAdmin RCE via Malicious Plugin Upload on CI Test InstancesEPSS 0.3%CVE-2026-62186HIGHOpenClaw < 2026.6.8 Authorization Bypass via HTTP Model OverrideEPSS 0.3%CVE-2025-7736LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-82073HIGHImproper Validation in MongoDB Server Aggregation Framework Allows Authorization Bypass and Unauthorized Collection Access with Atlas SearchEPSS 0.3%CVE-2026-32717LOWAnythingLLM access control bypass: suspended users can continue using Browser Extension API keysEPSS 0.3%CVE-2024-10306MEDIUMMod_proxy_cluster: mod_proxy_cluster unauthorized mcmp requestsEPSS 0.3%CVE-2020-28211—A CWE-863: Incorrect Authorization vulnerability exists in PLC Simulator on EcoStruxureª Control Expert (now Unity Pro) (all versions) that EPSS 0.3%CVE-2024-43433MEDIUMMoodle: matrix user/power level management not always working as expected with suspended usersEPSS 0.3%CVE-2026-24851MEDIUMOpenFGA Improper Policy EnforcementEPSS 0.3%CVE-2023-29758MEDIUMAn issue found in Blue Light Filter v.1.5.5 for Android allows unauthorized apps to cause a persistent denial of service by manipulating theEPSS 0.3%CVE-2026-44991LOWOpenClaw < 2026.4.21 - Authorization Bypass in Owner-Enforced Commands via Wildcard Channel SendersEPSS 0.3%CVE-2023-29759MEDIUMAn issue found in FlightAware v.5.8.0 for Android allows unauthorized apps to cause a persistent denial of service by manipulating the databEPSS 0.3%CVE-2023-29761MEDIUMAn issue found in Sleep v.20230303 for Android allows unauthorized apps to cause a persistent denial of service by manipulating the SharedPrEPSS 0.3%