Falhas do tipo CWE-863

2.971 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-65182CRITICALApache Tomcat: Bypass longest prefix security constraintEPSS 0.6%CVE-2024-27105HIGHFrappe File Permissions can by bypassed using certain endpointsEPSS 0.6%CVE-2023-34218CRITICALIn JetBrains TeamCity before 2023.05 bypass of permission checks allowing to perform admin actions was possibleEPSS 0.6%CVE-2023-3066HIGHMobatime mobile application - Broken authorisationEPSS 0.6%CVE-2024-23329LOWchangedetection.io API endpoint is not secured with API tokenEPSS 0.6%CVE-2024-1741CRITICALImproper Authorization in lunary-ai/lunaryEPSS 0.6%CVE-2020-36948HIGHVestaCP 0.9.8-26 - 'LoginAs' Insufficient Session ValidationEPSS 0.6%CVE-2021-42025—A vulnerability has been identified in Mendix Applications using Mendix 8 (All versions < V8.18.13), Mendix Applications using Mendix 9 (AllEPSS 0.6%CVE-2023-5521HIGHIncorrect Authorization in tiann/kernelsuEPSS 0.6%CVE-2023-4617CRITICALGaining remote control over Govee devicesEPSS 0.6%CVE-2023-3484HIGHIncorrect Authorization in GitLabEPSS 0.6%CVE-2024-8970HIGHIncorrect Authorization in GitLabEPSS 0.6%CVE-2025-21546LOWVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Security: Privileges). Supported versions that are affected aEPSS 0.6%CVE-2021-33718—A vulnerability has been identified in Mendix Applications using Mendix 7 (All versions < V7.23.22), Mendix Applications using Mendix 8 (AllEPSS 0.6%CVE-2026-3660CRITICALIBM Engineering Lifecycle Management - Jazz Foundation is vulnerable to Authentication BypassEPSS 0.6%CVE-2026-48375MEDIUMColdFusion | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2024-6593CRITICALWatchGuard Firebox Single Sign-On Agent Management Interface Authentication BypassEPSS 0.6%CVE-2026-58443CRITICALPublic-only repository tokens can update private PR head branchesEPSS 0.6%CVE-2024-47616MEDIUMPomerium's service account access token may grant unintended access to databroker APIEPSS 0.6%CVE-2024-45106HIGHApache Ozone: Improper authentication when generating S3 secretsEPSS 0.6%