Falhas do tipo CWE-863

3.059 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-47780LOWInformation Disclosure in TYPO3 Page TreeEPSS 0.3%CVE-2025-2527MEDIUMImproper access control to group informationEPSS 0.3%CVE-2025-21533MEDIUMVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 0.3%CVE-2026-63177HIGHMalcolm Vulnerable to Authorization Bypass via URI Normalization Differential in Nginx Lua RBACEPSS 0.3%CVE-2026-100588HIGHOpenClaw before 2026.7.1 Authentication Bypass via node.invokeEPSS 0.3%CVE-2026-62219MEDIUMOpenClaw 2026.2.12 < 2026.5.26 Authorization Bypass via Blank Agent IDsEPSS 0.3%CVE-2024-22133MEDIUMImproper Access Control in SAP Fiori Front End ServerEPSS 0.3%CVE-2025-49145HIGHiTop admin can drop iTop database using webhooksEPSS 0.3%CVE-2026-11379MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-15674LOWContent Protector (Passster) < 4.3.7 - Contributor+ Protected Content Disclosure via Core REST APIEPSS 0.3%CVE-2025-24397MEDIUMAn incorrect permission check in Jenkins GitLab Plugin 1.9.6 and earlier allows attackers with global Item/Configure permission (while lackiEPSS 0.3%CVE-2025-6003MEDIUMWordPress Single Sign-On (SSO) - Multiple Versions - Incorrect Authorization to Sensitive Information ExposureEPSS 0.3%CVE-2026-23632MEDIUMGogs user can update repository content with read-only permissionEPSS 0.3%CVE-2026-64952MEDIUMVelociraptor Hunt Deletion With Insufficient Permission CheckEPSS 0.3%CVE-2026-19699LOWGutenKit 2.4.12 - 2.4.15 - Contributor+ Mailchimp Audience Data DisclosureEPSS 0.3%CVE-2026-47230MEDIUMAdmidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersEPSS 0.3%CVE-2025-8068MEDIUMHT Mega – Absolute Addons For Elementor <= 2.9.1 - Improper Authorization to Authenticated (Contributor+) Limited Administrator ActionsEPSS 0.3%CVE-2026-92611MEDIUMIn Eclipse Ankaios versions 0.6.0 to before 1.0.4, `LogRule::matches` in the agent control-interface authorizer stops at the first wildcard EPSS 0.3%CVE-2026-71247MEDIUMDocumenso - Assistant Recipient Can Forge Another Signer's Signature in Sequential-Signing DocumentsEPSS 0.3%CVE-2026-86493MEDIUMIn JetBrains YouTrack before 2026.2.18634 improper permission checks allowed read-only users to create and modify whiteboard cardsEPSS 0.3%