Falhas do tipo CWE-863

3.065 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-3115MEDIUMGuest users can view group member IDs without respecting view restrictionsEPSS 0.3%CVE-2026-6343MEDIUMMattermost Playbooks Plugin fails to enforce view permissions in list endpoints, allowing unauthorized access to public playbooksEPSS 0.3%CVE-2024-54495MEDIUMThe issue was addressed with improved permissions logic. This issue is fixed in macOS Sequoia 15.2, macOS Sonoma 14.7.2. An app may be able EPSS 0.3%CVE-2026-85724CRITICALMoquette pattern ACL wildcard injection allows cross-tenant authorization bypassEPSS 0.3%CVE-2026-45148MEDIUMSiYuan: Broken access control in SiYuan publish-mode Readers can enumerate metadataEPSS 0.3%CVE-2026-76370MEDIUMInformation Disclosure through the REST API in Splunk SOAREPSS 0.3%CVE-2024-21259HIGHVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 0.3%CVE-2025-6981MEDIUMIncorrect authorization vulnerability was identified in GitHub Enterprise Server that allowed unauthorized read-only accessEPSS 0.3%CVE-2026-49288MEDIUMStatamic CMS missing authorization on Control Panel fieldtype endpoints allows disclosure of restricted resourcesEPSS 0.3%CVE-2026-49369MEDIUMIn JetBrains YouTrack before 2026.1.13162 information disclosure was possible on Users and Groups pagesEPSS 0.3%CVE-2026-10741MEDIUMNexus Repository Manager - Incorrect Authorization allows credential disclosure via proxy repository configurationEPSS 0.3%CVE-2026-12624MEDIUMVault vulnerable to LIST authorization bypass via trailing-slash stripEPSS 0.3%CVE-2025-24460MEDIUMIn JetBrains TeamCity before 2024.12.1 improper access control allowed to see Projects’ names in the agent poolEPSS 0.3%CVE-2026-22624MEDIUMDue to inadequate access control, authenticated users of certain HIKSEMI NAS products can manipulate other users' file resources without proEPSS 0.3%CVE-2026-44473HIGHElla Core: UE Downlink Redirection via Forged PDUSessionResourceSetupResponseEPSS 0.3%CVE-2026-44169MEDIUMMariaDB: Authorization bypass in role-based routine-level privilege check exposes stored routine definitionsEPSS 0.3%CVE-2026-5382LOWrunZero Platform MCP endpoint information leakEPSS 0.3%CVE-2026-100604MEDIUMClawHub Authentication Bypass via Former Publisher Skill ControlEPSS 0.3%CVE-2020-1729—A flaw was found in SmallRye's API through version 1.6.1. The API can allow other code running within the application server to potentially EPSS 0.3%CVE-2026-5381LOWrunZero Platform task information leakEPSS 0.3%