Falhas do tipo CWE-863

3.060 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-13257MEDIUMCommerce View Receipt - Moderately critical - Access bypass - SA-CONTRIB-2024-021EPSS 0.3%CVE-2026-49376MEDIUMIn JetBrains TeamCity before 2026.1 insufficient username validation in the SAML pluginEPSS 0.3%CVE-2026-87629MEDIUMIncorrect authorization in Sources in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to leak sEPSS 0.3%CVE-2010-2525—A flaw was discovered in gfs2 file system’s handling of acls (access control lists). An unprivileged local attacker could exploit this flaw EPSS 0.3%CVE-2025-3880MEDIUMPoll, Survey & Quiz Maker Plugin by Opinion Stage <= 19.9.0 - Incorrect Authorization to Authenticated (Contributor+) Plugin Settings UpdateEPSS 0.3%CVE-2024-34434MEDIUMWordPress MDTF – Meta Data and Taxonomies Filter plugin <= 1.3.3.2 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2026-29196HIGHNetmaker: Service User with Network Access Can Access config files with WireGuard Private KeysEPSS 0.3%CVE-2026-63738MEDIUMSurrealDB 3.1.0 before 3.1.5 Field Permission Bypass via TraversalEPSS 0.3%CVE-2025-21561MEDIUMVulnerability in the PeopleSoft Enterprise SCM Purchasing product of Oracle PeopleSoft (component: Purchasing). The supported version thatEPSS 0.3%CVE-2025-14562LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-53638MEDIUMSylius: Channel-based payment method restriction bypass on shop account orders API endpointEPSS 0.3%CVE-2024-43954MEDIUMWordPress Droip plugin <= 1.1.1 - Subscriber+ Settings Change/Data Exposure VulnerabilityEPSS 0.3%CVE-2026-23989HIGHREVA Public Link ExploitEPSS 0.3%CVE-2026-96603MEDIUMAbdurrab5 online-makeup-store Admin functions.php confirm_user authorizationEPSS 0.3%CVE-2024-6358MEDIUMIncorrect Authorization vulnerabilityEPSS 0.3%CVE-2025-12149MEDIUMUnauthorized access to documents protected by Document-Level Security (DLS), when Signals watches include a search query involving protected documentsEPSS 0.3%CVE-2026-54021MEDIUMOpen WebUI: Authenticated users can target arbitrary configured Ollama backends via unguarded url_idx path parameterEPSS 0.3%CVE-2026-70490MEDIUMOpen WebUI: Unapproved accounts can open terminal sessions via a WebSocket auth path missing the role checkEPSS 0.3%CVE-2026-32597HIGHPyJWT accepts unknown `crit` header extensions (RFC 7515 §4.1.11 MUST violation)EPSS 0.3%CVE-2026-6269MEDIUMIncorrect Authorization in GitLabEPSS 0.3%