Falhas do tipo CWE-863

3.004 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-42296HIGHArgo Workflows has incomplete fix for CVE-2026-31892: hostNetwork, securityContext, serviceAccountName bypass templateReferencing Strict/SecureEPSS 0.5%CVE-2024-51426HIGHAn issue in the PepeGxng smart contract (which can be run on the Ethereum blockchain) allows remote attackers to have an unspecified impact EPSS 0.5%CVE-2025-21569MEDIUMVulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Web Services). The supported versEPSS 0.5%CVE-2023-23476LOWIBM Robotic Process Automation information disclosureEPSS 0.5%CVE-2026-73318MEDIUMXenForo < 2.3.13 Missing Authorization via force-agreement ControllerEPSS 0.5%CVE-2026-34376HIGHPdfDing: Password-protected share bypass via direct serve endpointEPSS 0.5%CVE-2024-45043MEDIUMOpenTelemetry Collector AWS Firehose Receiver Authentication Bypass VulnerabilityEPSS 0.5%CVE-2026-42843HIGHgrav-plugin-api: Grav API Privilege Escalation to Super AdminEPSS 0.5%CVE-2025-48948HIGHNavidrome Transcoding Permission Bypass Vulnerability ReportEPSS 0.5%CVE-2026-59851HIGHLibssh: libssh: authentication bypass via missing gssapi principal checkEPSS 0.5%CVE-2023-42860HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sonoma 14.1, macOS Monterey 12.7.1, macOS VentuEPSS 0.5%CVE-2018-25146HIGHMicrohard Systems IPn4G 1.1.0 Service Control Denial of ServiceEPSS 0.5%CVE-2026-71424CRITICALOnyx: Cross-user OAuth-token leak via /api/mcp/servers* for per-user MCP serversEPSS 0.5%CVE-2026-88008HIGHTraefik: Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') and Incorrect AuthorizationEPSS 0.5%CVE-2026-32267HIGHCraft CMS Vulnerable to Privilege Escalation/Bypass through UsersController->actionImpersonateWithToken()EPSS 0.5%CVE-2025-42951HIGHBroken Authorization in SAP Business One (SLD)EPSS 0.5%CVE-2023-50732HIGHVelocity execution without script right through tree macroEPSS 0.5%CVE-2026-64640MEDIUMApache Polaris: register endpoint reads attacker-controlled storage location before allowed-locations validationEPSS 0.5%CVE-2026-87998HIGHOpen WebUI: Non-admin users can delete admin-owned external knowledge connections via knowledge base deletionEPSS 0.5%CVE-2026-34532CRITICALParse Server: Cloud function validator bypass via prototype chain traversalEPSS 0.5%