Falhas do tipo CWE-863

3.088 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-27715LOWAuto-Enrollment of Team Admins into Private Channels without explicit consentEPSS 0.2%CVE-2025-24141LOWAn authentication issue was addressed with improved state management. This issue is fixed in iOS 18.3 and iPadOS 18.3. An attacker with physEPSS 0.2%CVE-2026-61907MEDIUMAn issue was discovered in Cyrus IMAP before 3.12.4. JMAP snooze bypasses the destination-mailbox ACL. An authenticated user with insert perEPSS 0.2%CVE-2026-84098MEDIUMDirectorist 3.1.0 - 8.9.4 - Subscriber+ Arbitrary Listing Deletion via remove_listingEPSS 0.2%CVE-2024-9136MEDIUMAccess permission verification vulnerability in the App Multiplier module Impact: Successful exploitation of this vulnerability may affect sEPSS 0.2%CVE-2025-43789LOWJSON Web Services in Liferay Portal 7.4.0 through 7.4.3.119, and Liferay DXP 2024.Q1.1 through 2024.Q1.9, 7.4 GA through update 92 publishedEPSS 0.2%CVE-2025-1501MEDIUMIncorrect authorization for traces request/download in CMC before 25.1.0EPSS 0.2%CVE-2026-88916MEDIUMAdmin Access Bypass via Header Fallback in TÜBİTAK ULAKBİM's UlakPDFEPSS 0.2%CVE-2025-9056MEDIUMUnprotected service in the AudioLink component allows a local attacker to overwrite system files via unauthorized service invocation.EPSS 0.2%CVE-2026-21359MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2025-15490MEDIUMPassster < 4.2.26 - Global Protection BypassEPSS 0.2%CVE-2022-40681HIGHA incorrect authorization in Fortinet FortiClient (Windows) 7.0.0 - 7.0.7, 6.4.0 - 6.4.9, 6.2.0 - 6.2.9 and 6.0.0 - 6.0.10 allows an attackeEPSS 0.2%CVE-2026-10815MEDIUMLakshayD02 Hostel-Management-System-PHP Admin Dashboard index.php authorizationEPSS 0.2%CVE-2022-28774—Under certain conditions, the SAP Host Agent logfile shows information which would otherwise be restricted.EPSS 0.2%CVE-2026-13210HIGHIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-33720MEDIUMn8n Has Authorization Bypass in OAuth Callback via N8N_SKIP_AUTH_ON_OAUTH_CALLBACKEPSS 0.2%CVE-2026-13232LOWAdvanced Content Feedback (aka admin_feedback) - Moderately critical - Access bypass / Insecure Direct Object Reference (IDOR) - SA-CONTRIB-2026-052EPSS 0.2%CVE-2025-2515HIGHBluechi: privilege escalation in bluechi via unrestricted cross-node systemd dependenciesEPSS 0.2%CVE-2022-46704—A logic issue was addressed with improved state management. This issue is fixed in macOS Ventura 13.1, macOS Big Sur 11.7.2, macOS Monterey EPSS 0.2%CVE-2026-100685HIGHBudibase before 3.45.0 Information Disclosure via Chat LinksEPSS 0.2%