Falhas do tipo CWE-863

3.086 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-88894MEDIUMSnipe-IT before 8.7.2 Authorization Bypass via Predefined Kit CheckoutEPSS 0.3%CVE-2026-62224LOWOpenClaw MS Teams < 2026.5.12 Authorization BypassEPSS 0.3%CVE-2026-27447MEDIUMOpenPrinting CUPS: Authorization bypass via case-insensitive group-member lookupEPSS 0.3%CVE-2024-41941MEDIUMA vulnerability has been identified in SINEC NMS (All versions < V3.0). The affected application does not properly enforce authorization cheEPSS 0.3%CVE-2026-16048MEDIUMChannel member roles accept out-of-scope rolesEPSS 0.3%CVE-2026-87447MEDIUMIncorrect authorization in Network in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bypassEPSS 0.3%CVE-2022-23822—In this physical attack, an attacker may potentially exploit the Zynq-7000 SoC First Stage Boot Loader (FSBL) by bypassing authentication anEPSS 0.3%CVE-2026-42547MEDIUMIRIS Alerts Can be Falsely Attributed to CustomersEPSS 0.3%CVE-2025-43904MEDIUMIn SchedMD Slurm before 24.11.5, 24.05.8, and 23.11.11, the accounting system can allow a Coordinator to promote a user to Administrator.EPSS 0.3%CVE-2026-82405HIGHKlever-Go Account takeover: `kleverUpdateAccountPermission` authorizes on attacker-controlled `RecipientAddr` instead of the authenticated callerEPSS 0.3%CVE-2026-41852LOWSpring Framework Arbitrary Method Invocation in SpEL ExpressionsEPSS 0.3%CVE-2025-21557MEDIUMVulnerability in Oracle Application Express (component: General). Supported versions that are affected are 23.2 and 24.1. Easily exploitabEPSS 0.3%CVE-2026-17039LOWPki-core: dogtag-pki: redhat-pki: pki-core: ca renewal request processing omits realm authorization check performed by enrollment pathEPSS 0.3%CVE-2024-9155MEDIUMInsufficient Authorization On Unlinked Channel FilesEPSS 0.3%CVE-2025-24872MEDIUMMissing Authorization check in SAP ABAP Platform (ABAP Build Framework)EPSS 0.3%CVE-2026-96680MEDIUMByteDance Coze Scraper Extension External Message index.js chrome.runtime.onMessageExternal.addListener authorizationEPSS 0.3%CVE-2025-69218HIGHDiscourse moderators can access admin-only reports exposing private upload URLsEPSS 0.3%CVE-2026-2208MEDIUMWeKan Rules rules.js RulesBleed authorizationEPSS 0.3%CVE-2026-44561MEDIUMOpen WebUI: Deactivated Channel Members Retain Full Access to Group/DM ChannelsEPSS 0.3%CVE-2024-9902MEDIUMAnsible-core: ansible-core user may read/write unauthorized contentEPSS 0.3%