Falhas do tipo CWE-863

3.088 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-80341MEDIUMPayment Plugins for PayPal WooCommerce < 2.0.26 - Subscriber+ Stored Payment Method Assignment via IDOREPSS 0.2%CVE-2026-76341MEDIUMRisky Commands Safeguards Bypass through Table Editor Dataset Initial Data in Splunk EnterpriseEPSS 0.2%CVE-2026-76342MEDIUMRisky Commands Safeguards Bypass through Splunk Web in Splunk EnterpriseEPSS 0.2%CVE-2025-62189MEDIUMLogStare Collector contains an incorrect authorization vulnerability in UserRegistration. If exploited, a non-administrative user may createEPSS 0.2%CVE-2024-44253MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS Ventura 13.7.1. An app mEPSS 0.2%CVE-2025-65073HIGHOpenStack Keystone before 26.0.1, 27.0.0, and 28.0.0 allows a /v3/ec2tokens or /v3/s3tokens request with a valid AWS Signature to provide KeEPSS 0.2%CVE-2025-66423HIGHTryton trytond 6.0 before 7.6.11 does not enforce access rights for the route of the HTML editor. This is fixed in 7.6.11, 7.4.21, 7.0.40, aEPSS 0.2%CVE-2025-68422MEDIUMKibana Improper AuthorizationEPSS 0.2%CVE-2026-41131MEDIUMOpenFGA has Improper Policy EnforcementEPSS 0.2%CVE-2025-12971MEDIUMFolders <= 3.1.5 - Incorrect Authorization to Authenticated (Contributor+) Folder Content ManipulationEPSS 0.2%CVE-2026-19840MEDIUMNotiqoo < 1.4.14 - Contributor+ Arbitrary Option Update via Multiple AJAX ActionsEPSS 0.2%CVE-2026-29179LOWOctober: Editor Sub-Permission Bypass for Asset and Blueprint File OperationsEPSS 0.2%CVE-2025-62487LOWUnder certain configurations, file artifacts uploaded to the Dossier and Slides apps did not inherit security markings of their parent artifact. This lack of security markings could lead to unintended access to the uploaded files.EPSS 0.2%CVE-2026-21896MEDIUMKirby is missing permission checks in the content changes APIEPSS 0.2%CVE-2024-40855MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15, macOS Sonoma 14.7.1, macOS Ventura 13.7.1, visionOS 2EPSS 0.2%CVE-2026-16941MEDIUMIBM i is Affected By An Incorrect Authorization Vulnerability []EPSS 0.2%CVE-2024-29213HIGHIvanti DSM < version 2024.2 allows authenticated users on the local machine to run code with elevated privileges due to insecure ACL via unsEPSS 0.2%CVE-2025-15633MEDIUMHCL BigFix WebUI is affected by an improper authorization vulnerabilityEPSS 0.2%CVE-2024-29821HIGHIvanti DSM < version 2024.2 allows authenticated users on the local machine to run code with elevated privileges due to insecure ACL via unsEPSS 0.2%CVE-2025-30748MEDIUMVulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: PIA Core Technology). Supported versions thEPSS 0.2%