Falhas do tipo CWE-863

3.061 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-53835LOWOpenClaw < 2026.5.6 - Config-Write Enforcement Bypass in Feishu Dynamic-Agent BindingsEPSS 0.3%CVE-2026-86753MEDIUMsnipe-it before 8.7.0 Business Logic Bypass via asset_model endpointEPSS 0.3%CVE-2025-2564MEDIUMUnauthorized View Access to Archived Channel Member InfoEPSS 0.3%CVE-2026-48781CRITICALPostiz has cross-tenant SUPERADMIN takeover via Skool-provider JWT forgeryEPSS 0.3%CVE-2023-41077MEDIUMAn app may be able to access protected user data. This issue is fixed in macOS Sonoma 14, macOS Ventura 13.6.1. The issue was addressed withEPSS 0.3%CVE-2026-41367MEDIUMOpenClaw 2026.2.14 < 2026.3.28 - Policy Enforcement Bypass in Discord Component InteractionsEPSS 0.3%CVE-2026-55608MEDIUMn8n-MCP: Incorrect authorization can expose default-scope workflow version backups in multi-tenant HTTP modeEPSS 0.3%CVE-2026-5383MEDIUMrunZero Explorer missing authorization checkEPSS 0.3%CVE-2026-33326MEDIUM@keystone-6/core: `isFilterable` bypass via `cursor` parameter in findManyEPSS 0.3%CVE-2024-42451HIGHA vulnerability in Veeam Backup & Replication allows low-privileged users to leak all saved credentials in plaintext. This is achieved by caEPSS 0.3%CVE-2024-9825MEDIUMThe Chef Habitat builder is impacted by Indirect Object reference(IDOR) by deletion of personal access tokenEPSS 0.3%CVE-2023-3586MEDIUM Disabling publicly-shared boards does not disable existing publicly available board linksEPSS 0.3%CVE-2025-25010MEDIUMKibana privilege escalation via reporting_user roleEPSS 0.3%CVE-2025-20300MEDIUMImproper Access Control Lets Low-Privilege Users Suppress Read-Only Alerts in Splunk EnterpriseEPSS 0.3%CVE-2026-87626MEDIUMIncorrect authorization in DeviceBoundSessionCredentials in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web oriEPSS 0.3%CVE-2024-7108HIGHIncorrect Authorization in National Keep's CyberMathEPSS 0.3%CVE-2026-75990HIGHIllustrator | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-32101HIGHStudioCMS S3 Storage Manager Authorization Bypass via Missing `await` on Async Auth CheckEPSS 0.3%CVE-2025-41246HIGHImproper authorisation vulnerabilityEPSS 0.3%CVE-2026-44374MEDIUMBackstage: Catalog unprocessed read endpoints allow authenticated cross-owner data access without permission checksEPSS 0.3%