Falhas do tipo CWE-863

3.059 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-28227LOWDiscourse Vulnerable to Unauthorized Topic Creation in Staff-Only Categories via Topic Timer publish_to_categoryEPSS 0.3%CVE-2026-72630HIGHIncorrect Authorization in Kibana Fleet Leading to Privilege EscalationEPSS 0.3%CVE-2026-62323MEDIUMCloudreve: Unauthorized file write via WOPI view sessions whose access token secret is ignoredEPSS 0.3%CVE-2026-79133MEDIUMIncorrect authorization in Forms in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a craEPSS 0.3%CVE-2026-79134MEDIUMIncorrect authorization in GetUserMedia in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information viEPSS 0.3%CVE-2026-79179MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially leak sensitive information vEPSS 0.3%CVE-2026-79023MEDIUMIncorrect authorization in Editing in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a cEPSS 0.3%CVE-2026-16122MEDIUMnextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorizationEPSS 0.3%CVE-2023-47142HIGHIBM Tivoli Application Dependency Discovery Manager privilege escalationEPSS 0.3%CVE-2022-3585MEDIUMSourceCodester Simple Cold Storage Management System Contact Us cross-site request forgeryEPSS 0.3%CVE-2024-31402MEDIUMIncorrect authorization vulnerability in Cybozu Garoon 5.0.0 to 5.15.2 allows a remote authenticated attacker to delete the data of Shared TEPSS 0.3%CVE-2025-31673MEDIUMDrupal core - Moderately critical - Access bypass - SA-CORE-2025-002EPSS 0.3%CVE-2026-56152MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.3%CVE-2026-84808MEDIUMKimai before 2.65.0 Authorization Bypass via API TimesheetEPSS 0.3%CVE-2026-90934HIGHEspoCRM before 10.0.4 Field-level Security Bypass via AttendeesEPSS 0.3%CVE-2026-41262MEDIUMFleet: Cross-Team Policy Data Exposure via Global Policy Read EndpointEPSS 0.3%CVE-2026-47236MEDIUMSolidtime team page exposes pending invitation and member emails to employees who lack invitations:view/members:view permissionEPSS 0.3%CVE-2026-88884MEDIUMRenovate before 44.3.1 Authentication Bypass via Digest UpdatesEPSS 0.3%CVE-2026-91983MEDIUMVikunja before 2.6.0 API Token Scope Bypass via expand ParameterEPSS 0.3%CVE-2025-65900MEDIUMKalmia CMS version 0.2.0 contains an Incorrect Access Control vulnerability in the /kal-api/auth/users API endpoint. Due to insufficient perEPSS 0.3%