Falhas do tipo CWE-863

3.011 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2024-10975HIGHNomad Vulnerable To Cross-Namespace Volume Creation Abusing CSI Write PermissionEPSS 0.4%CVE-2026-55643HIGHSnipe-IT: Tenant Isolation Bypass in FMCS Floater ModeEPSS 0.4%CVE-2026-34023HIGHBroken WebSocket authorization in Wertheim SafeController Software allows cross-branch access to restricted functionsEPSS 0.4%CVE-2026-53855HIGHOpenClaw < 2026.4.2 - Shell Positional Parameters Bypass in Inline-Eval ChecksEPSS 0.4%CVE-2026-66000LOWFrappe: Unrestricted access to Document Follow APIsEPSS 0.4%CVE-2026-42070MEDIUMMantisBT: Authorization Bypass in Bugnote Editing via Issue Update APIEPSS 0.4%CVE-2024-48778CRITICALAn issue in GIANT MANUFACTURING CO., LTD RideLink (tw.giant.ridelink) 2.0.7 allows a remote attacker to obtain sensitive information via theEPSS 0.4%CVE-2024-48772CRITICALAn issue in C-CHIP (com.cchip.cchipamaota) v.1.2.8 allows a remote attacker to obtain sensitive information via the firmware update process.EPSS 0.4%CVE-2025-24437MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-10219MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2022-39352MEDIUMOpenFGA Authorization BypassEPSS 0.4%CVE-2026-92782HIGHChroma through 1.5.9 Authorization Bypass via Collection IdentifierEPSS 0.4%CVE-2026-28744HIGHGitea Git smart HTTP bypasses repository token scopes for bearer tokensEPSS 0.4%CVE-2026-92793HIGHGoAdmin through 1.2.26 Authorization Bypass via Query ParameterEPSS 0.4%CVE-2026-92776HIGHWiki.js through 2.5.314 Path Prefix Matching Authorization BypassEPSS 0.4%CVE-2026-81892HIGHEasyAdmin custom-action dispatcher bypasses access_control on other routesEPSS 0.4%CVE-2024-31990MEDIUMArgo CD' API server does not enforce project sourceNamespacesEPSS 0.4%CVE-2026-55518CRITICALAvo: Missing Authorization in Avo Association Attach Endpoint Allows Unauthorized Relationship Manipulation and Privilege EscalationEPSS 0.4%CVE-2026-24791HIGHPublic-only tokens bypass private-resource restrictions on `/api/v1/user` self routesEPSS 0.4%CVE-2026-32914HIGHOpenClaw < 2026.3.12 - Insufficient Access Control in /config and /debug EndpointsEPSS 0.4%