Falhas do tipo CWE-863

3.082 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-59048HIGHOpenBao AWS Plugin Vulnerable to Cross-Account IAM Role Impersonation in AWS Auth MethodEPSS 0.3%CVE-2025-62795HIGHJumpServer Unauthorized LDAP Configuration Access via WebSocketEPSS 0.3%CVE-2025-65002HIGHFujitsu / Fsas Technologies iRMC S6 on M5 before 1.37S mishandles Redfish/WebUI access if the length of a username is exactly 16 characters.EPSS 0.3%CVE-2025-59714MEDIUMIn Internet2 Grouper 5.17.1 before 5.20.5, group admins who are not Grouper sysadmins can configure loader jobs.EPSS 0.3%CVE-2025-14352MEDIUMAwesome Hotel Booking <= 1.0.3 - Incorrect Authorization to Unauthenticated Arbitrary Booking ModificationEPSS 0.3%CVE-2026-33869MEDIUMMastodon has a denial of service for quote authorizationEPSS 0.3%CVE-2026-41689MEDIUMWallos: Shared local webhook allowlist lets low-privilege users send arbitrary requests to allowlisted internal servicesEPSS 0.3%CVE-2025-64490HIGHSuiteCRM's Inconsistent RBAC Enforcement Enables Access Control BypassEPSS 0.3%CVE-2026-0831MEDIUMTemplately <= 3.4.8 - Unauthenticated Limited Arbitrary JSON File WriteEPSS 0.3%CVE-2025-71278HIGHXenForo OAuth2 Unauthorized Scope RequestEPSS 0.3%CVE-2026-22784LOWLychee cross-album password propagation on Album unlockingEPSS 0.3%CVE-2025-30469LOWThis issue was addressed through improved state management. This issue is fixed in iOS 18.4 and iPadOS 18.4. A person with physical access tEPSS 0.3%CVE-2026-100616HIGHcapgo.app Authentication Bypass via PostgREST customer_id MutationEPSS 0.3%CVE-2026-92894MEDIUMRubygem-foreman_ansible: unscoped lookupvalue deletion allows cross-model override value destructionEPSS 0.3%CVE-2025-15513MEDIUMFloat Payment Gateway <= 1.1.9 - Improper Authorization to Unauthenticated Order Status ManipulationEPSS 0.3%CVE-2026-50199MEDIUMWallos: Cross-user Fixer/API Layer credential consumption in exchange-rate refreshEPSS 0.3%CVE-2026-87561MEDIUMIncorrect authorization in Web Authentication in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web origin policy EPSS 0.3%CVE-2026-100535HIGHOpenClaw before 2026.8.1 Privilege Escalation via Session MemoryEPSS 0.3%CVE-2026-68755MEDIUMBundle writers may alter trusted release information in JFrog ArtifactoryEPSS 0.3%CVE-2026-26973MEDIUMDiscourse doesn't scope reviewable notes to user-visible reviewablesEPSS 0.3%