Falhas do tipo CWE-863

3.087 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-86747MEDIUMsnipe-it before 8.7.0 Authorization Bypass via Pivot-Only UserEPSS 0.3%CVE-2026-14896MEDIUMNomad vulnerable to cross-namespace host volume claim deletionEPSS 0.3%CVE-2024-55592LOWAn incorrect authorization vulnerability [CWE-863] in FortiSIEM 7.2 all versions, 7.1 all versions, 7.0 all versions, 6.7 all versions, 6.6 EPSS 0.3%CVE-2026-92403LOWSecure Custom Fields < 6.9.4 - Unauthenticated Post Modification via Front-End Form ID SubstitutionEPSS 0.2%CVE-2026-87651MEDIUMIncorrect authorization in Paint in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to obtain cross-origin data via a craftedEPSS 0.2%CVE-2026-34507LOWOpenClaw < 2026.4.29 - Policy Bypass in QQBot Admin Commands via DM-only and allowFrom ChecksEPSS 0.2%CVE-2026-48390HIGHBridge | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-32923MEDIUMOpenClaw < 2026.3.11 - Authorization Bypass in Discord Guild Reaction Allowlist EnforcementEPSS 0.2%CVE-2024-47272LOWIncorrect authorization vulnerability in IO Module functionality in Synology Surveillance Station before 9.2.2-11575 and 9.2.2-9575 allows rEPSS 0.2%CVE-2025-40819MEDIUMA vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP4). Affected applications do not properly validatEPSS 0.2%CVE-2026-62225LOWOpenClaw < 2026.5.18 Authorization Bypass via Skill Command DispatchEPSS 0.2%CVE-2024-0160MEDIUMDell Client Platform contains an incorrect authorization vulnerability. An attacker with physical access to the system could potentially expEPSS 0.2%CVE-2026-86752MEDIUMsnipe-it before 8.7.0 Authorization Bypass via Asset Audit EndpointsEPSS 0.2%CVE-2022-4397MEDIUMmorontt zend-blog-number-2 Comment Comment.php cross-site request forgeryEPSS 0.2%CVE-2025-71390MEDIUMSurrealDB before 2.3.6 deny-net Bypass via DNS ResolutionEPSS 0.2%CVE-2026-22892MEDIUMInsufficient Authorization in Mattermost Jira Plugin Allows Unauthorized Access to Post AttachmentsEPSS 0.2%CVE-2026-56743MEDIUMCilium may unexpectedly allow ingress traffic from the local namespace when a Kubernetes NetworkPolicy is configured with an ipBlock matchEPSS 0.2%CVE-2025-1472MEDIUMUnauthorized View Access to Site Statistics and Team StatisticsEPSS 0.2%CVE-2026-19454MEDIUMJetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup DownloadEPSS 0.2%CVE-2026-33291MEDIUMDiscourse user can create Zendesk tickets even when it does not have access to topicEPSS 0.2%