Falhas do tipo CWE-863

3.104 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-32348HIGHIn multiple locations, there is a possible background activity launch due to a missing permission check. This could lead to local escalationEPSS 0.1%CVE-2024-47025MEDIUMIn ppmp_protect_buf of drm_fw.c, there is a possible information disclosure due to a logic error in the code. This could lead to local inforEPSS 0.1%CVE-2026-102806MEDIUMOpenClaw before 2026.9.5 Sandbox Isolation Bypass via Media PipelinesEPSS —CVE-2026-103105HIGHPexip Infinity before 38.2, plus 39.0, 39.1 and 40.0, is affected by improper access control on a product-internal API which allows an attacEPSS —CVE-2026-47571HIGHNVIDIA GPU Display Driver for Windows contains a vulnerability in kernel-mode escape handling where an attacker with local access could bypaEPSS —CVE-2026-95317LOWIncorrect authorization in MediaCapture in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to oEPSS —CVE-2026-71899—Apache DolphinScheduler: Missing Authorization in query-dynamic-sub-workflows API Leads to Information DisclosureEPSS —CVE-2026-95374—Incorrect authorization in Network in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass web origin policy via a craftEPSS —CVE-2026-95302LOWIncorrect authorization in WebAPKs in Google Chrome on on Android prior to 154.0.8037.57 allowed a local attacker to obtain cross-origin datEPSS —CVE-2026-103547CRITICALIn ldapd in OpenBSD 7.8 before errata 057 and 7.9 before errata 021, delegated BSD authentication results are correlated only by the LDAP chEPSS —CVE-2026-102330MEDIUMIncorrect authorization in SiteIsolation in Google Chrome prior to 154.0.8037.92 allowed a remote attacker who had compromised the renderer EPSS —CVE-2026-100273HIGHIn JetBrains YouTrack before 2026.2.19197 authorisation bypass in the scripts debugger allowed arbitrary code executionEPSS —CVE-2026-95289MEDIUMIncorrect authorization in Scroll in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to obtain EPSS —CVE-2026-100259MEDIUMIn JetBrains YouTrack before 2026.2.18991 improper access control on Gantt chart allowed edits by users with view-only accessEPSS —CVE-2026-95368MEDIUMIncorrect authorization in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to potenEPSS —CVE-2026-100278MEDIUMIn JetBrains YouTrack before 2026.2.19197 users with restricted permission could edit and hide other users' commentsEPSS —CVE-2026-100276MEDIUMIn JetBrains YouTrack before 2026.2.19197 guest users could remove a workflow action's visibility restriction and run the actionEPSS —CVE-2026-95314—Incorrect authorization in HID in Google Chrome prior to 154.0.8037.57 allowed a remote attacker who had compromised the renderer process toEPSS —CVE-2026-95375MEDIUMIncorrect authorization in BrowserTag in Google Chrome prior to 154.0.8037.57 allowed a remote attacker who had compromised the renderer proEPSS —CVE-2026-78214MEDIUMApache DolphinScheduler: Actuator Endpoint Authentication Bypass via Percent-Encoded PathsEPSS —