Falhas do tipo CWE-863

3.087 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-46549LOWNocoDB: OAuth Token Scope Not Enforced at ACL Layer Allows Scope EscalationEPSS 0.2%CVE-2025-1792LOWImproper Access Control in Mattermost Channel Member APIEPSS 0.2%CVE-2020-35501—A flaw was found in the Linux kernels implementation of audit rules, where a syscall can unexpectedly not be correctly not be logged by the EPSS 0.2%CVE-2025-53922LOWGalette has access control bypassEPSS 0.2%CVE-2023-35866—In KeePassXC through 2.7.5, a local attacker can make changes to the Database security settings, including master password and second-factorEPSS 0.2%CVE-2025-66424MEDIUMTryton trytond 6.0 before 7.6.11 does not enforce access rights for data export. This is fixed in 7.6.11, 7.4.21, 7.0.40, and 6.0.70.EPSS 0.2%CVE-2026-67310MEDIUMopenremote before 1.27.0 Cross-Tenant IDOR via setAssetLinksEPSS 0.2%CVE-2026-45718MEDIUMBudibase: Row Action Trigger Bypasses View Row Filter Security Boundary Allowing Action on Out-of-Scope RowsEPSS 0.2%CVE-2023-50460MEDIUMAn issue was discovered in the femanager extension 7.x before 7.2.3 for TYPO3. The backend module allows an authenticated backend user to peEPSS 0.2%CVE-2026-78598MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Cross-Space Exposure of Machine Learning Job DataEPSS 0.2%CVE-2024-6150MEDIUMA non-admin user can cause short-term disruption in Target VM availability in Citrix ProvisioningEPSS 0.2%CVE-2026-56146MEDIUMImproper Access Control in Kibana Leading to Unauthorized Data Modification and Information DisclosureEPSS 0.2%CVE-2025-27089MEDIUMOverlapping policies allow update to non-allowed fields in directusEPSS 0.2%CVE-2026-81996HIGHAcrobat Reader | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2026-79225MEDIUMIncorrect authorization in Browser in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker leveraging social engineeEPSS 0.2%CVE-2026-4273LOWInsufficient token rotation validation in remote cluster invite confirmationEPSS 0.2%CVE-2021-37409HIGHImproper access control for some Intel(R) PROSet/Wireless WiFi and Killer(TM) WiFi products may allow a privileged user to potentially enablEPSS 0.2%CVE-2024-22316MEDIUMIBM Sterling File Gateway improper access controlEPSS 0.2%CVE-2026-100557HIGHOpenClaw before 2026.8.1 Authorization Bypass via Skill Tool DispatchEPSS 0.2%CVE-2026-70283HIGHWindows Win32k Elevation of Privilege VulnerabilityEPSS 0.2%