Falhas do tipo CWE-863

3.104 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-49431LOWIncorrect user validation in ZFS_IOC_SET_PROP ioctlEPSS 0.1%CVE-2025-14305HIGHAcer|ListCheck.exe - Local Privilege EscalationEPSS 0.1%CVE-2025-30074HIGHAlludo Parallels Desktop before 19.4.2 and 20.x before 20.2.2 for macOS on Intel platforms allows privilege escalation to root via the VM crEPSS 0.1%CVE-2026-88848MEDIUMMasterStudy LMS 1.9 - < 3.7.50 - Subscriber+ Membership Plan Quota and Category Restriction BypassEPSS 0.1%CVE-2024-47157LOWSome Honor products are affected by incorrect privilege assignment vulnerability, successful exploitation could cause device service exceptiEPSS 0.1%CVE-2026-40224MEDIUMIn systemd 259 before 260, there is local privilege escalation in systemd-machined because varlink can be used to reach the root namespace.EPSS 0.1%CVE-2022-20558LOWIn registerReceivers of DeviceCapabilityListener.java, there is a possible way to change preferred TTY mode due to a permissions bypass. ThiEPSS 0.1%CVE-2026-78892HIGHIncorrect authorization in Chromoting in Google Chrome on on Windows prior to 152.0.7977.65 allowed a local attacker to bypass system accessEPSS 0.1%CVE-2025-49599MEDIUMHuawei EG8141A5 devices through V5R019C00S100, EG8145V5 devices through V5R019C00S100, and EG8145V5-V2 devices through V5R021C00S184 allow tEPSS 0.1%CVE-2026-62290HIGHcert-manager: Direct ACME Challenge resources can bypass Issuer DNS01 solver policy and use ClusterIssuer DNS credentialsEPSS 0.1%CVE-2025-54569MEDIUMIn Malwarebytes Binisoft Windows Firewall Control before 6.16.0.0, the installer is vulnerable to local privilege escalation.EPSS 0.1%CVE-2023-21035HIGHIn multiple functions of BackupHelper.java, there is a possible way for an app to get permissions previously granted to another app with theEPSS 0.1%CVE-2023-21256—In SettingsHomepageActivity.java, there is a possible way to launch arbitrary activities via Settings due to a logic error in the code. ThisEPSS 0.1%CVE-2023-21034HIGHIn multiple functions of SensorService.cpp, there is a possible access of accurate sensor data due to a permissions bypass. This could lead EPSS 0.1%CVE-2026-19816HIGHPackageKit: dnf5 backend ignores SIMULATE on RepoRemoveEPSS 0.1%CVE-2023-20971HIGHIn removePermission of PermissionManagerServiceImpl.java, there is a possible way to obtain dangerous permissions without user consent due tEPSS 0.1%CVE-2024-0017MEDIUMIn shouldUseNoOpLocation of CameraActivity.java, there is a possible confused deputy due to a permissions bypass. This could lead to local iEPSS 0.1%CVE-2026-91734HIGHIncorrect authorization in Core in Google Chrome on on Windows prior to 153.0.8010.47 allowed a local attacker to execute arbitrary code outEPSS 0.1%CVE-2023-40117HIGHIn resetSettingsLocked of SettingsProvider.java, there is a possible lockscreen bypass due to a permissions bypass. This could lead to localEPSS 0.1%CVE-2025-66433MEDIUMHTCondor Access Point before 25.3.1 allows an authenticated user to impersonate other users on the local machine by submitting a batch job. EPSS 0.1%