Falhas do tipo CWE-863

3.061 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-3609MEDIUMReales WP STPT <= 2.1.2 - Unauthorized User RegistrationEPSS 0.3%CVE-2026-25127HIGHOpenEMR has Broken Access Control on Care Coordination ModuleEPSS 0.3%CVE-2025-41423LOWUnauthorized Playbooks Post Deletion in Mattermost Playbooks PluginEPSS 0.3%CVE-2026-32715LOWAnythingLLM Manager Privilege Bypass Allows Access to Admin-Only System PreferencesEPSS 0.3%CVE-2026-34082MEDIUMDify has IDOR in deleting someone else's chat conversationEPSS 0.3%CVE-2025-40668HIGHIncorrect Authorization vulnerability in TCMAN GIMEPSS 0.3%CVE-2026-88860CRITICALCapgo Authorization Bypass via Stale Channel Permission OverridesEPSS 0.3%CVE-2026-79051MEDIUMIncorrect authorization in Loader in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via a crafteEPSS 0.3%CVE-2026-87594MEDIUMIncorrect authorization in DataTransfer in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer pEPSS 0.3%CVE-2026-89032HIGHBerriAI LiteLLM < 1.101.0-rc.1 Tenant Isolation Bypass via Semantic Cache LayerEPSS 0.3%CVE-2026-79093MEDIUMIncorrect authorization in Paint in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially bypass web origin policy vEPSS 0.3%CVE-2023-50946MEDIUMIBM Common Licensing information disclosureEPSS 0.3%CVE-2026-79136MEDIUMIncorrect authorization in ServiceWorker in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via aEPSS 0.3%CVE-2026-28726MEDIUMSensitive information disclosure due to improper access control. The following products are affected: Acronis Cyber Protect 17 (Linux, WindoEPSS 0.3%CVE-2024-45081MEDIUMIBM Cognos Controller incorrect authorizationEPSS 0.3%CVE-2026-87508MEDIUMIncorrect authorization in Loader in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web origin policy via a crafteEPSS 0.3%CVE-2026-16140HIGHOpenBMC IPMI Privilege Escalation via Retargeted RAKP 1EPSS 0.3%CVE-2025-21539MEDIUMVulnerability in the PeopleSoft Enterprise FIN eSettlements product of Oracle PeopleSoft (component: eSettlements). The supported version EPSS 0.3%CVE-2026-28724MEDIUMUnauthorized data access due to insufficient access control validation. The following products are affected: Acronis Cyber Protect 17 (LinuxEPSS 0.3%CVE-2026-79262MEDIUMIncorrect authorization in Network in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to bypass web origin policy via a craftEPSS 0.3%