Falhas do tipo CWE-863

3.053 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-1752MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-29044MEDIUMEVerest: Charging Continues When WithdrawAuthorization Is Processed Before TransactionStartedEPSS 0.3%CVE-2026-84303MEDIUMgRPC-Go: xDS RBAC HTTP Filter bypass via mixed-case Header Matching and gRFC A41 validation evasionEPSS 0.3%CVE-2026-91735HIGHIncorrect authorization in WebUI in Google Chrome prior to 153.0.8010.47 allowed a remote attacker who had compromised the renderer process EPSS 0.3%CVE-2026-72859HIGHBudibase 3.39.4 before 3.40.0 Authorization Regression via S3 Presigned URLEPSS 0.3%CVE-2025-3913MEDIUMTeam Privacy Settings Authorization Bypass in Mattermost ServerEPSS 0.3%CVE-2026-85592MEDIUMphpMyFAQ before 4.1.8 Authorization Bypass via question/createEPSS 0.3%CVE-2025-59451LOWThe YoSmart YoLink application through 2025-10-02 has session tokens with unexpectedly long lifetimes.EPSS 0.3%CVE-2024-22938HIGHInsecure Permissions vulnerability in BossCMS v.1.3.0 allows a local attacker to execute arbitrary code and escalate privileges via the initEPSS 0.3%CVE-2026-72673MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Deletion of Synthetics Private LocationsEPSS 0.3%CVE-2026-87570HIGHIncorrect authorization in SiteIsolation in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer EPSS 0.3%CVE-2026-72641MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Modification of DataEPSS 0.3%CVE-2025-30179MEDIUMMFA Enforcement Bypass in Search APIsEPSS 0.3%CVE-2026-33424MEDIUMPM access granted through invites after access revocationEPSS 0.3%CVE-2026-31801HIGHzot create-only policy allows overwrite attempts of existing latest tag (update permission not required)EPSS 0.3%CVE-2025-53902MEDIUMTuleap exposes artifacts to a mentioned user via email notificationsEPSS 0.3%CVE-2025-30741MEDIUMPixelfed before 0.12.5 allows anyone to follow private accounts and see private posts on other Fediverse servers. This affects users elsewheEPSS 0.3%CVE-2026-65378MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS EPSS 0.3%CVE-2025-14318MEDIUMImproper access validation in M-Files ServerEPSS 0.3%CVE-2026-33312MEDIUMRead-only Vikunja users can delete project background images via broken object-level authorizationEPSS 0.3%