Falhas do tipo CWE-863

3.086 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-21285MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-82920MEDIUMMattermost ABAC parent policy bypass via policy update endpointEPSS 0.3%CVE-2026-23925MEDIUMUnauthorized host creation via configuration.import API by low-privilege user with write permissionsEPSS 0.3%CVE-2025-24869MEDIUMInformation Disclosure vulnerability in SAP NetWeaver Application Server JavaEPSS 0.3%CVE-2026-35673MEDIUMOpenClaw < 2026.4.29 - SSRF Policy Bypass via Browser Debug/Export RoutesEPSS 0.3%CVE-2026-22170MEDIUMOpenClaw < 2026.2.22 BlueBubbles - Access Control Bypass via Empty allowFrom ConfigurationEPSS 0.3%CVE-2026-6341MEDIUMIncomplete group locking implementationEPSS 0.3%CVE-2026-3236LOWIn affected versions of Octopus Server it was possible to create a new API key from an existing access token resulting in the new API key haEPSS 0.3%CVE-2026-87046MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-26304MEDIUMPermission Bypass in Playbook Run CreationEPSS 0.3%CVE-2026-14929MEDIUMJS Help Desk < 3.1.4 - Subscriber+ Ticket Reply Modification via IDOREPSS 0.3%CVE-2026-4055MEDIUMInsufficient permission validation on cross-team playbook run creationEPSS 0.3%CVE-2024-52584MEDIUMAutolab has vulnerable submission endpointsEPSS 0.3%CVE-2026-44314MEDIUMTraccar: Missing edit authorization on device image upload allows read-only users to write filesEPSS 0.3%CVE-2026-28732MEDIUMSlash command trigger-word update allowed command hijackingEPSS 0.3%CVE-2026-59318MEDIUMDefaultToolCallingManager Global Resolver Fallback Allows Unadvertised Tool Dispatch via Prompt InjectionEPSS 0.3%CVE-2025-12621MEDIUMFlexible Refund and Return Order for WooCommerce <= 1.0.42 - Incorrect Authorization to Authenticated (Contributor+) Refund Status UpdateEPSS 0.3%CVE-2026-6342MEDIUMGroup prefix matching bypass for subscriptionsEPSS 0.3%CVE-2026-28759MEDIUMInsufficient authorization in shared channel membership sync allows remote cluster to remove users from arbitrary channelsEPSS 0.3%CVE-2026-19182MEDIUMOpenNMS v2 Alarm REST API inverted authorization check lets ROLE_REST users acknowledge alarms as any user and bypass read-onlyEPSS 0.3%