Falhas do tipo CWE-863

3.052 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-24401MEDIUMJenkins Folder-based Authorization Strategy Plugin 217.vd5b_18537403e and earlier does not verify that permissions configured to be granted EPSS 0.3%CVE-2026-16644CRITICALWebform REST - Moderately critical - Access bypass - SA-CONTRIB-2026-087EPSS 0.3%CVE-2024-7266HIGHUsers listing in EZD RPEPSS 0.3%CVE-2020-15248MEDIUMPrivilege escalation by backend users assigned to the default "Publisher" system roleEPSS 0.3%CVE-2026-81165MEDIUMBlazy - Less critical - Access bypass - SA-CONTRIB-2026-104EPSS 0.3%CVE-2026-3525MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-020EPSS 0.3%CVE-2026-7765MEDIUMUser Messages widget leaked issuer messages on shared dashboardsEPSS 0.3%CVE-2026-81158MEDIUMEntity API - Moderately critical - Information disclosure - SA-CONTRIB-2026-113EPSS 0.3%CVE-2026-73478MEDIUMDiff - Moderately critical - Access bypass - SA-CONTRIB-2026-096EPSS 0.3%CVE-2026-18046MEDIUMCookie Consent < 0.0.10 - Subscriber+ MaxMind License Key UpdateEPSS 0.3%CVE-2026-14199HIGHSession takeover via Auth Proxy cache key collisionEPSS 0.3%CVE-2026-3526MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-021EPSS 0.3%CVE-2026-58416HIGHFork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)EPSS 0.3%CVE-2026-37171MEDIUMA lack of tenant separation in SuperTokens Inc. SuperTokens Core v6.0.0 to v11.4.0 allows an authenticated party in one tenant to access sesEPSS 0.3%CVE-2026-5380MEDIUMrunZero Platform cleartext secret exposureEPSS 0.3%CVE-2026-52779MEDIUMOpenProject: Cross-project authorization bypass allows deleting public Calendar and Team Planner queries from unauthorized projectsEPSS 0.3%CVE-2026-18203MEDIUMKeycloak-services: keycloak-services: group policy extendchildren matches sibling group path prefixesEPSS 0.3%CVE-2025-49536HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-53521MEDIUMNezha Monitoring: Stored future DDNS profile ID allows unauthorized use of another user's DDNS profile contextEPSS 0.3%CVE-2025-3913MEDIUMTeam Privacy Settings Authorization Bypass in Mattermost ServerEPSS 0.3%