Falhas do tipo CWE-863

3.089 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-24069MEDIUMImproper Enforcement of Disabled Accounts in WebUI SSO in Kiuwan SASTEPSS 0.2%CVE-2024-27086LOWMSAL.NET applications targeting Xamarin Android and .NET Android (MAUI) susceptible to local denial of serviceEPSS 0.2%CVE-2023-26097HIGHAn issue was discovered in Telindus Apsal 3.14.2022.235 b. Unauthorized actions that could modify the application behaviour may not be blockEPSS 0.2%CVE-2026-101048MEDIUMCloudreve before 4.17.0 SSRF via Admin.Read OAuth scopeEPSS 0.2%CVE-2025-47871MEDIUMMattermost Playbooks exposes private channel metadata to unauthorized users via run metadata APIEPSS 0.2%CVE-2024-48540MEDIUMIncorrect access control in XIAO HE Smart 4.3.1 allows attackers to access sensitive information by analyzing the code and data within the AEPSS 0.2%CVE-2025-15395MEDIUMIBM Jazz Foundation access control violationEPSS 0.2%CVE-2026-78426LOWLogout bypass via alternate JWT spellingEPSS 0.2%CVE-2026-4363LOWIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-81439LOWDell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Incorrect Authorization vulnerability. A low privileged attackEPSS 0.2%CVE-2023-38368MEDIUMIBM Security Access Manager Docker information disclosureEPSS 0.2%CVE-2026-20624MEDIUMAn injection issue was addressed with improved validation. This issue is fixed in macOS Sequoia 15.7.4, macOS Sonoma 14.8.4, macOS Tahoe 26.EPSS 0.2%CVE-2026-100530HIGHOpenClaw before 2026.8.1 Exec Approval Directory BindingEPSS 0.2%CVE-2025-1418MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-46460LOWDell PowerScale OneFS, versions 9.5.0.0 through 9.7.1.15, versions 9.8.0.0 through 9.13.1.0, and versions prior to 9.15.0.0, contain an IncoEPSS 0.2%CVE-2025-1417MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-2411MEDIUMBluetooth GATT notify/indicate enforces the wrong attribute's permissions, bypassing encryption/authentication requirements on characteristic valuesEPSS 0.2%CVE-2025-11777LOWCross-team channel membership accessEPSS 0.2%CVE-2026-41049HIGHCaching of Authentication allows Authentication Bypass between users in qSnapperEPSS 0.2%CVE-2025-27512LOWZincati allows unprivileged access to rpm-ostree D-Bus `Deploy()` and `FinalizeDeployment()` methodsEPSS 0.2%