Falhas do tipo CWE-863

3.104 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-102139MEDIUMKiteworks Email Protection Gateway Incorrect AuthorizationEPSS —CVE-2026-102697HIGHOllama 0.14.0 before 0.31.2 Experimental Agent Bash Approval Bypass via Prefix-Based AuthorizationEPSS —CVE-2026-71897MEDIUMApache DolphinScheduler: Allows unauthorized workflow operations through batch-copy and batch-move endpointsEPSS —CVE-2026-95340MEDIUMIncorrect authorization in PictureInPicture in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering EPSS —CVE-2026-95355HIGHIncorrect authorization in Navigation in Google Chrome on on iOS prior to 154.0.8037.57 allowed a remote attacker who had compromised the reEPSS —CVE-2026-102568MEDIUMPardus Parental Control before 0.7.0 Incorrect Authorization via PPCActivator.pyEPSS —CVE-2026-95292MEDIUMIncorrect authorization in Safebrowsing in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass system access restrictioEPSS —CVE-2026-55176CRITICALSoft Machine: Cross-tenant workspace API auth bypass via shared `CONTAINER_SHARED_SECRET` bearer tokenEPSS —CVE-2026-13719MEDIUMAlert rules in restricted folders disclosed via the alert rules list APIEPSS —CVE-2026-47591HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer where an unprivileged user could bypass read-only memoEPSS —CVE-2026-95352MEDIUMIncorrect authorization in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to bypasEPSS —CVE-2026-100270LOWIn JetBrains YouTrack before 2026.2.19197 low-level Admin Read permission users could disclose integration credentials via import configuratEPSS —CVE-2026-95358MEDIUMIncorrect authorization in Mobile in Google Chrome on on Android prior to 154.0.8037.57 allowed a local attacker to bypass system access resEPSS —CVE-2026-71898MEDIUMApache DolphinScheduler: Improper Authorization Allows Project Read-Only Users to Execute Workflows and Tamper with Workflow DefinitionsEPSS —CVE-2026-100277HIGHIn JetBrains YouTrack before 2026.2.19197 account takeover was possible by replaying a notification signatureEPSS —CVE-2026-100262HIGHIn JetBrains YouTrack before 2026.2.18991 missing authorisation allowed users with read-only project access to overwrite project notificatioEPSS —CVE-2026-86101HIGHFireware OS Authorization Bypass in SAML Login Allows Unauthorized SSLVPN AccessEPSS —CVE-2026-101880HIGHOpenClaw Windows Node before 2026.7.1 Authorization BypassEPSS —CVE-2026-61519HIGHLiberu CRM 0.9.1 < 10.0.0 Broken Access Control via TeamPolicy::addTeamMember()EPSS —CVE-2026-81842MEDIUMLibrary panel can be moved into a folder without library panel create permissionEPSS —