Falhas do tipo CWE-863

3.099 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-82747MEDIUMAsh.Policy.Authorizer returns records denied by a runtime read policy to any actorEPSS 0.2%CVE-2026-82748LOWAsh.Actions.Aggregate authorizes an aggregate under one action but computes it under anotherEPSS 0.2%CVE-2026-58494MEDIUMWasmtime: WASI hard links bypass wasmtime-wasi's FilePerms for destinationEPSS 0.2%CVE-2026-82749MEDIUMAsh relationship parent(...) filter degrades to an IS NULL match when the parent field is unresolved, leaking scoped recordsEPSS 0.2%CVE-2026-77234CRITICALImproper input validation in FreeRTOS-Kernel timer command handlingEPSS 0.2%CVE-2025-41436LOWUnauthorized access to archived channel content via threads interfaceEPSS 0.2%CVE-2025-26850CRITICALThe agent in Quest KACE Systems Management Appliance (SMA) before 14.0.97 and 14.1.x before 14.1.19 potentially allows privilege escalation EPSS 0.2%CVE-2026-7867HIGHUdisks2: udisks2: local privilege escalation via as-user option spoofingEPSS 0.2%CVE-2024-21120MEDIUMVulnerability in the Oracle Outside In Technology product of Oracle Fusion Middleware (component: Outside In Core). Supported versions thatEPSS 0.2%CVE-2025-10015MEDIUMTCC Bypass via Downloader XPC Service in SparkleEPSS 0.2%CVE-2026-26963MEDIUMCilium may not enforce host firewall policies when Native Routing, WireGuard and Node Encryption are enabledEPSS 0.2%CVE-2025-8148MEDIUMCVE-2025-8148 Improper Access Control in SFTP service of GoAnywhere MFTEPSS 0.2%CVE-2023-3485LOWInsecure Default Authorization in Temporal ServerEPSS 0.2%CVE-2026-56074MEDIUMPraisonAI - Tool Approval Cache Bypass via Coarse-Grained CachingEPSS 0.2%CVE-2026-92529MEDIUMIncorrect Authorization in GitLabEPSS 0.2%CVE-2025-64707LOWFrappe LMS revoking access did not show immediate effect as roles were cachedEPSS 0.2%CVE-2026-24692MEDIUMGuest users can bypass read permissions via search APIEPSS 0.2%CVE-2023-7047— Inadequate validation of permissions when employing remote tools and macros via the context menu within Devolutions Remote Desktop ManagerEPSS 0.2%CVE-2024-42013MEDIUMIn GRAU DATA Blocky before 3.1, Blocky-Gui has a Client-Side Enforcement of Server-Side Security vulnerability. An attacker with Windows admEPSS 0.2%CVE-2025-43251MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.6. A local attacker may gain acEPSS 0.2%