Falhas do tipo CWE-863

3.061 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-87584MEDIUMIncorrect authorization in WebUI in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass system access restrictions intoEPSS 0.3%CVE-2026-6269MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-32597HIGHPyJWT accepts unknown `crit` header extensions (RFC 7515 §4.1.11 MUST violation)EPSS 0.3%CVE-2026-87483MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to bypass system access rEPSS 0.3%CVE-2025-25026MEDIUMIBM Security Guardium information disclosureEPSS 0.3%CVE-2026-56252MEDIUMCapgo - Scope Isolation Failure in Webhook Test EndpointEPSS 0.3%CVE-2026-87580MEDIUMIncorrect authorization in WebAppInstalls in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the rendererEPSS 0.3%CVE-2024-36365MEDIUMIn JetBrains TeamCity before 2022.04.7, 2022.10.6, 2023.05.6, 2023.11.5, 2024.03.2 a third-party agent could impersonate a cloud agentEPSS 0.3%CVE-2026-9048MEDIUMSlider Revolution 7.0.0 - 7.0.14 - Incorrect Authorization to Authenticated (Contributor+) Sensitive Information ExposureEPSS 0.3%CVE-2026-92893MEDIUMRubygem-foreman_ansible: ansible inventory api ignores view_hosts permission filters, exposes hidden parametersEPSS 0.3%CVE-2026-71201MEDIUMIn OpenStack Ironic through 38.0.0, a project reader that makes a crafted request to Ironic can return Portgroups assigned to Nodes owned orEPSS 0.3%CVE-2026-77122MEDIUMNexus Repository 3 - Incorrect Authorization Allows Disclosure of Member Repository Metadata via Group Repository PermissionsEPSS 0.3%CVE-2026-16577LOWDokan < 5.0.14 - Vendor+ Reverse Withdrawal Ledger Manipulation via Client-Supplied AmountEPSS 0.3%CVE-2026-52795MEDIUMGogs: Authorization Bypass in Watch API allows any user to monitor private repository activityEPSS 0.3%CVE-2025-59449MEDIUMThe YoSmart YoLink MQTT broker through 2025-10-02 does not enforce sufficient authorization controls to prevent cross-account attacks, allowEPSS 0.3%CVE-2026-77704LOWAmelia 1.2.32 - 2.4.8 - Amelia Customer+ Appointment Status Update and Self-ApprovalEPSS 0.3%CVE-2026-10755LOWAll in One SEO < 4.9.9 – Contributor+ Incorrect Authorization via AI IntegrationEPSS 0.3%CVE-2026-45009MEDIUMphpMyFAQ - Insufficient Authorization Check in Admin API EndpointsEPSS 0.3%CVE-2026-88978MEDIUMHatchet DurableTask WorkerStatus gRPC resolves caller-supplied durable-task UUIDs via ListSatisfiedEntries with no tenant_id filterEPSS 0.3%CVE-2026-76863MEDIUMNetcore NR255-V 1.5.130703 Sensitive Information Disclosure via QoS Bandwidth Plan RoutesEPSS 0.3%