Falhas do tipo CWE-863

3.060 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-48074LOWOpenReception: Staff deletion removes pending invites cross-tenant by email matchEPSS 0.3%CVE-2025-27822HIGHAn issue was discovered in the Masquerade module before 1.x-1.0.1 for Backdrop CMS. It allows people to temporarily switch to another user aEPSS 0.3%CVE-2026-44681MEDIUMAuthlib: Open Redirect in Authlib OIDC Implicit/Hybrid AuthorizationEPSS 0.3%CVE-2026-42572MEDIUMHatchet: Cross-tenant information disclosure in `listTasksByDAGIds`EPSS 0.3%CVE-2025-52918MEDIUMYealink RPS before 2025-05-26 does not prevent OpenAPI access by frozen enterprise accounts, allowing unauthorized access to deactivated intEPSS 0.3%CVE-2025-30739MEDIUMVulnerability in the Oracle CRM Technical Foundation product of Oracle E-Business Suite (component: Preferences). Supported versions that aEPSS 0.3%CVE-2025-24866LOWUnauthorized Access to User Activity Logs API by delegated granular administration rolesEPSS 0.3%CVE-2024-7836MEDIUMThemify Builder <= 7.6.1 - Missing Authorization to Authenticated (Contributor+) Post DuplicationEPSS 0.3%CVE-2026-84464HIGHZammad: IDOR in External Data Source rendering exposes ticket, user, group, and organization dataEPSS 0.3%CVE-2026-42280HIGHImproper Permission Checking in Auth.js SDKEPSS 0.3%CVE-2022-3024MEDIUMSimple Bitcoin Faucets <= 1.7.0 - Unauthorised AJAX Call to Stored XSSEPSS 0.3%CVE-2026-23572HIGHImproper Access Control in TeamViewer clientsEPSS 0.3%CVE-2022-42788MEDIUMA permissions issue existed. This issue was addressed with improved permission validation. This issue is fixed in macOS Ventura 13. A maliciEPSS 0.3%CVE-2026-10031LOWSFTPGo 2.7.4 Permission Bypass via Symbolic Link CreationEPSS 0.3%CVE-2025-47937LOWTYPO3 Vulnerable to Information Disclosure via DBAL Restriction HandlingEPSS 0.3%CVE-2026-77125HIGHNexus Repository 3 - Incorrect Authorization on Blobstore Group EndpointsEPSS 0.3%CVE-2024-56350MEDIUMIn JetBrains TeamCity before 2024.12 build credentials allowed unauthorized viewing of projectsEPSS 0.3%CVE-2024-31403MEDIUMIncorrect authorization vulnerability in Cybozu Garoon 5.0.0 to 6.0.0 allows a remote authenticated attacker to alter and/or obtain the dataEPSS 0.3%CVE-2024-56348MEDIUMIn JetBrains TeamCity before 2024.12 improper access control allowed viewing details of unauthorized agentsEPSS 0.3%CVE-2025-67856MEDIUMMoodle: moodle: privilege escalation via incomplete role checks in badge awardingEPSS 0.3%