Falhas do tipo CWE-863

3.089 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-10860HIGHMISP CRUDComponent delete validation bypass via operator precedence errorEPSS 0.2%CVE-2023-3379MEDIUMWAGO: Improper Privilege Management in web-based managementEPSS 0.2%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.2%CVE-2026-54555HIGHrtk: Permission-gate bypass in rtk rewrite auto-allow via unsplit shell separatorsEPSS 0.2%CVE-2024-48547HIGHIncorrect access control in the firmware update and download processes of DreamCatcher Life v1.8.7 allows attackers to access sensitive infoEPSS 0.2%CVE-2025-59824LOWOmni Wireguard SideroLink potential escapeEPSS 0.2%CVE-2024-48544HIGHIncorrect access control in the firmware update and download processes of Sylvania Smart Home v3.0.3 allows attackers to access sensitive inEPSS 0.2%CVE-2026-79222MEDIUMIncorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to bypass web origin poEPSS 0.2%CVE-2024-48545HIGHIncorrect access control in the firmware update and download processes of IVY Smart v4.5.0 allows attackers to access sensitive information EPSS 0.2%CVE-2026-101056MEDIUMCloudreve before 4.16.1 Authentication Bypass via Cached Context HintEPSS 0.2%CVE-2026-14892MEDIUMTanium addressed an improper access controls vulnerability in Tanium Server.EPSS 0.2%CVE-2026-33014MEDIUMEVerest has Delayed Authorization Response Bypasses Termination After RemoteStopEPSS 0.2%CVE-2026-12446MEDIUMInappropriate implementation in Passwords in Google Chrome prior to 149.0.7827.155 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2025-1416HIGHPassword disclosure in Proget MDMEPSS 0.2%CVE-2026-22822CRITICALExternal Secrets Operator insecurely retrieves secrets through the getSecretKey templating functionEPSS 0.2%CVE-2026-84399HIGHBotslab G980H Dashcams Incorrect AuthorizationEPSS 0.2%CVE-2025-11776MEDIUMGuest user can discover archived public channelsEPSS 0.2%CVE-2026-87463MEDIUMIncorrect authorization in Certificate in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to potentially spoof EPSS 0.2%CVE-2025-13767MEDIUMUnauthorized Read Access to Private Channel Posts via Mattermost Jira PluginEPSS 0.2%CVE-2025-10016HIGHLocal Privilege Escalation in Sparkle Autoupdate DaemonEPSS 0.2%