Falhas do tipo CWE-863

3.104 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-25040LOWFailure to Properly Enforce Port ACLs on CPU generated packets in CX 9300 SwitchesEPSS 0.1%CVE-2025-0885LOWIncorrect Authorization vulnerability affects OpenText™ GroupWiseEPSS 0.1%CVE-2026-53809MEDIUMOpenClaw < 2026.4.25 - Provider Alias Confusion in Embedded Runner PolicyEPSS 0.1%CVE-2025-3838MEDIUMImproper Authorization in the installer for the EOL OVA based connect componentEPSS 0.1%CVE-2026-44944HIGHiscsiuio control-socket authentication bypass in open-iscsiEPSS 0.1%CVE-2026-21076MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2026-21077MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2026-96512HIGHSudo: sudo: tz environment variable allows bypass of notbefore/notafter time-based authorizationEPSS 0.1%CVE-2026-28716MEDIUMInformation disclosure and manipulation due to improper authorization checks. The following products are affected: Acronis Cyber Protect 17 EPSS 0.1%CVE-2026-47128MEDIUMnono: Sandbox escape on Linux via D-Bus: `systemd-run --user`EPSS 0.1%CVE-2025-4960HIGHmacOS Local Privilege Escalation via Improper Authorization Handling in EPSON Printer Controller InstallerEPSS 0.1%CVE-2026-22682HIGHOpenHarness Improper Access Control via File ToolsEPSS 0.1%CVE-2026-35370MEDIUMuutils coreutils id Incorrect Access-Control Decisions via Misrepresented Group MembershipEPSS 0.1%CVE-2024-8011LOWLogitech Options+ on MacOS prior 1.72 allows a local attacker to inject dynamic library within Options+ runtime and abuse permissions granteEPSS 0.1%CVE-2023-25189LOWBTS is affected by information disclosure vulnerability where mobile network operator personnel connected over BTS Web Element Manager, regaEPSS 0.1%CVE-2026-67266MEDIUMDell Command Update (DCU), versions prior to 5.7.1, contain an Incorrect Authorization vulnerability. A low privileged attacker with local aEPSS 0.1%CVE-2026-21789MEDIUMHCL Connections is vulnerable to broken access controlEPSS 0.1%CVE-2026-84334HIGHIncorrect authorization in Chromoting in Google Chrome on on Windows prior to 152.0.7977.75 allowed a local attacker to execute arbitrary coEPSS 0.1%CVE-2025-32408LOWIn Soffid Console 3.6.31 before 3.6.32, authorization to use the pam service is mishandled.EPSS 0.1%CVE-2026-87509HIGHIncorrect authorization in Updater in Google Chrome on on Windows prior to 153.0.8010.36 allowed a local attacker to execute arbitrary code EPSS 0.1%