Fallos del tipo CWE-863

3051 resultados

Falha na verificação de autorização

O software implementa uma verificação de acesso, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que não deveria. O risco é grave porque a autenticação (você é quem diz ser) pode estar correta, mas a autorização (você tem direito a isto?) falha, abrindo brechas para escalação de privilégios ou acesso a dados sensíveis.

Ejemplo

Uma API verifica se o usuário está logado antes de retornar dados de perfil, mas não valida se ele é dono do perfil consultado. Um atacante consegue acessar dados de outros usuários apenas mudando um ID na requisição. Ou um sistema de permissões usa condições OR quando deveria usar AND, liberando acesso para mais atores que o pretendido.

Cómo mitigar

Implemente controle de acesso a cada operação sensível verificando explicitamente se o usuário autenticado tem permissão específica para aquele recurso (não assuma contexto). Use bibliotecas de autorização consolidadas, testes unitários que validem negação de acesso, e revise a lógica de permissões regularmente, especialmente em APIs e operações administrativas.

CVE-2026-65835MEDIUMCapsule: Incomplete fix of CVE-2026-22872: TenantResource RawItems and Generators still allow cluster-scoped resource creation (cross-tenant privilege escalation)EPSS 0.3%CVE-2026-100633HIGHSiYuan 3.8.0 through 3.8.3 Path Traversal via MCP File OperationsEPSS 0.3%CVE-2026-55479MEDIUMSnipe-IT: Incorrect permission for legacy license checkin APIEPSS 0.3%CVE-2026-86750HIGHsnipe-it before 8.7.0 Authorization Bypass via API User Create/UpdateEPSS 0.3%CVE-2026-72792MEDIUMSiYuan before v3.7.4 Information Disclosure via Tag APIEPSS 0.3%CVE-2025-48042HIGHBefore action hooks may execute in certain scenarios despite a request being forbiddenEPSS 0.3%CVE-2025-6168LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-55213MEDIUMOpenFGA Authorization Bypass (Check)EPSS 0.3%CVE-2026-32978CRITICALOpenClaw < 2026.3.11 - Approval Bypass via Unrecognized Script RunnersEPSS 0.3%CVE-2025-14081MEDIUMUltimate Member <= 2.11.0 - Authenticated (Subscriber+) Profile Privacy Setting BypassEPSS 0.3%CVE-2026-69278HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2026-79258MEDIUMIncorrect authorization in WebXR in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering to obtain cEPSS 0.3%CVE-2024-4011LOWImproper Access Control in GitLabEPSS 0.3%CVE-2024-9623MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-40071MEDIUMpyLoad WebUI JSON permission mismatch lets ADD/DELETE users invoke MODIFY-only actionsEPSS 0.3%CVE-2026-28740HIGHGitea LFS object reuse bypasses Code-unit authorizationEPSS 0.3%CVE-2026-8079HIGHUnintended limited set of actions with elevated privileges may be performed during PDF generation in Progress FlowmonEPSS 0.3%CVE-2026-21621HIGHImproper Scope Enforcement in OAuth client_credentials Flow Allows Read-Only API Key to Escalate to Full AccessEPSS 0.3%CVE-2026-44564MEDIUMOpen WebUI: Read-Only Users Can Modify Collaborative Documents via Socket.IOEPSS 0.3%CVE-2026-79038MEDIUMIncorrect authorization in WebProtect in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via EPSS 0.3%