Falhas do tipo CWE-863

3.042 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-3475MEDIUMWEB-T - Moderately critical - Access bypass, Denial of service - SA-CONTRIB-2025-030EPSS 0.4%CVE-2026-30241LOWMercurius: queryDepth limit bypassed for WebSocket subscriptionsEPSS 0.4%CVE-2026-53738HIGHCopy & Delete Posts through 1.5.4 Privilege Escalation via cdp_action_handling HandlerEPSS 0.4%CVE-2026-48152HIGHBudibase: Basic app users can exfiltrate stored REST datasource auth by rewriting datasource base URLEPSS 0.4%CVE-2026-57953MEDIUMMythic < 3.4.0.60 - Unauthorized Automation Workflow Modification via eventing_import_automatic_webhook EndpointEPSS 0.4%CVE-2026-39966MEDIUMTypeBot: Async filter() bypasses authorization, allowing IDOR in getLinkedTypebots and leaking cross-workspace bot definitionsEPSS 0.4%CVE-2026-49823HIGHFission: Cross-namespace Package read via unvalidated PackageRef in Function admission webhookEPSS 0.4%CVE-2026-56854HIGHSource-address critical option not enforced for non-public-key auth callbacks in golang.org/x/crypto/sshEPSS 0.4%CVE-2026-53577MEDIUMKestra: Cross-Execution File Read via Preview Endpoint (IDOR)EPSS 0.4%CVE-2026-82272HIGHImmich Locked Assets Remain Readable Through Albums and Shared LinksEPSS 0.4%CVE-2023-31403CRITICALImproper Access Control vulnerability in SAP Business One product installationEPSS 0.4%CVE-2024-55965MEDIUMAn issue was discovered in Appsmith before 1.51. Users invited as "App Viewer" incorrectly have access to development information of a worksEPSS 0.4%CVE-2026-92771HIGHTwenty before 2.35.0 Permission Bypass via groupBy-with-records QueryEPSS 0.4%CVE-2026-75157HIGHApache Airflow: Asset queued-events DELETE endpoints gated on Dag READ instead of Dag EDIT (asset-triggered scheduling suppression)EPSS 0.4%CVE-2025-12925MEDIUMrymcu forest UserDicController.java deleteDic authorizationEPSS 0.4%CVE-2026-90929HIGHFile Browser 2.5.0 Directory Deletion via Upload Failure CleanupEPSS 0.4%CVE-2024-57678MEDIUMAn access control issue in the component form2WlAc.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers to set theEPSS 0.4%CVE-2026-91778HIGHIn affected versions of Octopus Server, users with certain scoped permission sets could execute arbitrary scripts on a worker (including theEPSS 0.4%CVE-2026-25767HIGHLavinMQ has incomplete shovel configuration validationEPSS 0.4%CVE-2024-57676MEDIUMAn access control issue in the component form2WlanBasicSetup.cgi of D-Link 816A2_FWv1.10CNB05_R1B011D88210 allows unauthenticated attackers EPSS 0.4%