Fallos del tipo CWE-863

3051 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2020-28211—A CWE-863: Incorrect Authorization vulnerability exists in PLC Simulator on EcoStruxureª Control Expert (now Unity Pro) (all versions) that EPSS 0.3%CVE-2026-58056HIGHRustDesk - FileTransfer Session Authorization Scope BypassEPSS 0.3%CVE-2026-30239MEDIUMOpenProject has a Permission Check bypass on Budget deletion allows reassignment of WorkPackages into other budgetsEPSS 0.3%CVE-2026-0934LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-33551LOWAn issue was discovered in OpenStack Keystone 14 through 26 before 26.1.1, 27.0.0, 28.0.0, and 29.0.0. Restricted application credentials caEPSS 0.3%CVE-2025-26526MEDIUMFeedback response viewing and deletions did not respect Separate Groups modeEPSS 0.3%CVE-2025-10545LOWGuest user can add unauthorized team users to private channelsEPSS 0.3%CVE-2026-82074HIGHIncorrect Authorization in MongoDB Server Aggregation Framework Allows Unauthorized Read Access to Collection DataEPSS 0.3%CVE-2026-47227MEDIUMAdmidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in `modules/categories.php`EPSS 0.3%CVE-2025-2570LOWSystem Admin Cannot Access Environment settings in System Console While System Manager CanEPSS 0.3%CVE-2021-41528MEDIUMImproper authorization related to Import / Export interfaces on RISC PlatformEPSS 0.3%CVE-2026-74248MEDIUMOpenStack Octavia through 18.0.0 mishandles quality of service (QoS) policy authorization. By associating another project's QoS policy with EPSS 0.3%CVE-2026-30689MEDIUMIn Blog.Core through bcb4d17, the getinfobytoken API interface contains improper access control that leads to sensitive data exposure. UnautEPSS 0.3%CVE-2026-65835MEDIUMCapsule: Incomplete fix of CVE-2026-22872: TenantResource RawItems and Generators still allow cluster-scoped resource creation (cross-tenant privilege escalation)EPSS 0.3%CVE-2026-2726MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-40897HIGHIncorrect authorization for Threat Intelligence in Guardian/CMC before 26.0.0EPSS 0.3%CVE-2026-100633HIGHSiYuan 3.8.0 through 3.8.3 Path Traversal via MCP File OperationsEPSS 0.3%CVE-2026-86750HIGHsnipe-it before 8.7.0 Authorization Bypass via API User Create/UpdateEPSS 0.3%CVE-2025-20257MEDIUMCisco Secure Network Analytics API Authorization VulnerabilityEPSS 0.3%CVE-2026-55479MEDIUMSnipe-IT: Incorrect permission for legacy license checkin APIEPSS 0.3%