Falhas do tipo CWE-863

3.061 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-32991HIGHImproper authorization checks of team members privileges allow a team member to escalate privileges to the team owner account.EPSS 0.3%CVE-2026-48396HIGHBridge | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-100556MEDIUMOpenClaw before 2026.8.1 Authentication Bypass via Session ResetEPSS 0.3%CVE-2026-49092MEDIUMUnintended Proxy or Intermediary ('Confused Deputy') in Kibana Leading to Unauthorized Information ExposureEPSS 0.3%CVE-2025-22449LOWAccess control flaw for team admins allows unauthorized team additionsEPSS 0.3%CVE-2026-24487MEDIUMOpenEMR has FHIR Patient Compartment Bypass in CareTeam ResourceEPSS 0.3%CVE-2026-13061MEDIUMImproper Access Control Allowing Cross-User Session Metadata Disclosure in $listSessions Aggregation StageEPSS 0.3%CVE-2026-90942CRITICALCasdoor through 4.4.0 Private Key Exposure via Certificate EndpointsEPSS 0.3%CVE-2024-20510MEDIUMA vulnerability in the Central Web Authentication (CWA) feature of Cisco IOS XE Software for Wireless Controllers could allow an unauthenticEPSS 0.3%CVE-2026-56776MEDIUMn8n - Incorrect OAuth Scope Validation in Workflow Test Run EndpointEPSS 0.3%CVE-2026-100629HIGHCapgo backend before 12.127.5 Privilege Escalation via role_bindings PATCHEPSS 0.3%CVE-2026-54698MEDIUMHasura: Row-level authorization bypass on table computed fieldsEPSS 0.3%CVE-2026-88974MEDIUMWPGraphQL: Contributor can publish and modify posts without the required capabilities via updatePostEPSS 0.3%CVE-2026-90923MEDIUMAutopay < 5.0.1 - Unauthenticated Cross-Customer Order Payment Parameter Disclosure and DeletionEPSS 0.3%CVE-2025-2045MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-41174MEDIUMTraefik Kubernetes CRD allows unauthorized cross-namespace middleware bindingEPSS 0.3%CVE-2026-53512CRITICALBetter Auth: OAuth refresh-token replay via missing client authentication on oidc-provider and mcp pluginsEPSS 0.3%CVE-2026-56723HIGHZammad: Missing authorization on ticket attachment downloadEPSS 0.3%CVE-2026-25127HIGHOpenEMR has Broken Access Control on Care Coordination ModuleEPSS 0.3%CVE-2026-44283NONEetcd: Read access via PrevKv in etcd transactions may bypass RBAC authorization checksEPSS 0.3%