Falhas do tipo CWE-863

3.010 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-62354HIGHApache NiFi: Incorrect Authorization for Parameter Context Validation RequestsEPSS 0.5%CVE-2026-82062HIGHImproper Authorization in MongoDB Server applyOps Command Allows Writes to Arbitrary Internal Storage Tables via Feature Gate BypassEPSS 0.5%CVE-2026-45414HIGHDecidim: JWT-backed authentication can be replayed across organizationsEPSS 0.5%CVE-2023-50811MEDIUMAn issue discovered in SELESTA Visual Access Manager 4.38.6 allows attackers to modify the “computer” POST parameter related to the ID of a EPSS 0.5%CVE-2026-23982HIGHApache Superset: Improper Authorization in Dataset Creation Allows Access Control BypassEPSS 0.5%CVE-2018-25353HIGHRedaxo CMS Mediapool Addon 5.5.1 Arbitrary File UploadEPSS 0.5%CVE-2023-51649LOWNautobot missing object-level permissions enforcement when running Job ButtonsEPSS 0.5%CVE-2024-45131MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-47929HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-53828HIGHOpenClaw < 2026.5.6 - Native Command Authorization Bypass via Owner-Command EnforcementEPSS 0.5%CVE-2026-53807HIGHOpenClaw < 2026.5.6 - Authorization Bypass in Telegram Interactive Callbacks via commands.allowFromEPSS 0.5%CVE-2026-62223HIGHOpenClaw < 2026.5.18 Authorization Bypass via Device-pairEPSS 0.5%CVE-2025-43921MEDIUMGNU Mailman 2.1.39, as bundled in cPanel (and WHM), allows unauthenticated attackers to create lists via the /mailman/create endpoint. NOTE:EPSS 0.5%CVE-2026-29194HIGHNetmaker: Insufficient Authorization in Host Token VerificationEPSS 0.5%CVE-2026-35674HIGHOpenClaw < 2026.5.18 - Scope Bypass via Inherited chat.send RouteEPSS 0.5%CVE-2026-62247MEDIUMSupabase Realtime: Incorrect AuthorizationEPSS 0.5%CVE-2026-62228HIGHOpenClaw < 2026.6.5 Authorization Bypass via Node Exec ApprovalsEPSS 0.5%CVE-2026-8046HIGHIncorrect Authorization in CODESYS ControlEPSS 0.5%CVE-2026-86043HIGHSkipper: OPA body-authz bypass: truncated_body mitigation fails open on chunked/HTTP-2 (incomplete fix CVE-2026-50197)EPSS 0.5%CVE-2024-27915MEDIUMSulu grants access to pages regardless of role permissionsEPSS 0.4%