Falhas do tipo CWE-863

3.088 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-100529HIGHOpenClaw before 2026.8.1 Authorization Scope Widening via File-TransferEPSS 0.2%CVE-2023-50886MEDIUMWordPress Legal Pages plugin <= 1.3.7 - CSRF + Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-100545MEDIUMOpenClaw before 2026.8.1 Policy Bypass via Session Filename GenerationEPSS 0.2%CVE-2022-27609MEDIUMForcepoint One Endpoint prior to version 22.01 installed on Microsoft Windows does not provide sufficient anti-tampering protection of serviEPSS 0.2%CVE-2026-97335HIGHIncorrect authorization in LXD storage volume API allows reading volumes from other projectsEPSS 0.2%CVE-2025-58134MEDIUMZoom Workplace Clients for Windows - Incorrect AuthorizationEPSS 0.2%CVE-2026-14538MEDIUMBigQuery Dataset Allowlist Bypass via Metadata Dry-Run in MCP ToolboxEPSS 0.2%CVE-2024-27798HIGHAn authorization issue was addressed with improved state management. This issue is fixed in macOS Monterey 12.7.5, macOS Sonoma 14.5, macOS EPSS 0.2%CVE-2026-100539LOWOpenClaw before 2026.8.1 Memory Access Control BypassEPSS 0.2%CVE-2025-53971LOWChannel and Team Membership APIs inadvertently allow loss of Member privileges.EPSS 0.2%CVE-2025-49810LOWThread summarization allows persistent access to channelEPSS 0.2%CVE-2024-24966MEDIUMF5OS vulnerabilityEPSS 0.2%CVE-2026-44838MEDIUMRabbitMQ MQTT Topic Permission Authorization BypassEPSS 0.2%CVE-2026-101006MEDIUMFrappe HR Permission Validation __init__.py get_attendance_requests authorizationEPSS 0.2%CVE-2024-44301MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS Ventura 13.7.1. A maliciEPSS 0.2%CVE-2024-40843MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15. An app may be able to modify protected parts of the fEPSS 0.2%CVE-2025-67490MEDIUMAuth0 Next.js SDK has Improper Request Caching LookupEPSS 0.2%CVE-2021-3456—An improper authorization handling flaw was found in Foreman. The Salt plugin for the smart-proxy allows foreman clients to execute actions EPSS 0.2%CVE-2026-100628HIGHcapgo.app before 12.128.12 Authentication Bypass via apikeyEPSS 0.2%CVE-2025-46702MEDIUMMattermost Playbooks allows privilege escalation through improper access control in playbook run participant managementEPSS 0.2%