Falhas do tipo CWE-863

3.042 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-54267MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-31134MEDIUMIn JetBrains TeamCity before 2024.03 authenticated users without administrative permissions could register other users when self-registratioEPSS 0.4%CVE-2026-45075HIGHSymfony: HEAD Request Bypasses methods: ['GET'] Filter in #[IsGranted] / #[IsSignatureValid] / #[IsCsrfTokenValid]EPSS 0.4%CVE-2026-44221CRITICALArcadeDB: Cross-database authorization bypass and unsecured newly-created databasesEPSS 0.4%CVE-2024-8116MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-30228MEDIUMParse Server: File creation and deletion bypasses `readOnlyMasterKey` write restrictionEPSS 0.4%CVE-2024-39324LOWaimeos/ai-admin-graphql improper access control vulnerability allows editors to manage own servicesEPSS 0.4%CVE-2026-44330CRITICALfree5GC: NEF nnef-pfdmanagement API is unauthenticated; forged bearer tokens can read PFD data and create/delete PFD subscriptionsEPSS 0.4%CVE-2026-79673HIGHEch0 before 4.4.3 Scope Bypass via profile:read TokenEPSS 0.4%CVE-2026-55707HIGHIn OpenStack Neutron before 28.0.2, the subnetpool onboarding API does not verify ownership of the target subnets. An authenticated user canEPSS 0.4%CVE-2026-54766MEDIUMVikunja: Project duplication bypasses write-permission check on the target parent projectEPSS 0.4%CVE-2026-82724HIGHBroken access control in AshPhoenix SubdomainHook via a nil tenant in handle_subdomainEPSS 0.4%CVE-2026-81643LOWBroken access control in AshGraphql subscription batcher applies authorization suppression to only the first notificationEPSS 0.4%CVE-2026-49299MEDIUMIn OpenStack Neutron before 28.0.1, the tagging controller enforces plural policy action names on single-tag write operations while the defiEPSS 0.4%CVE-2026-14871HIGHosTicket v1.18.3 - v1.17.7 - BOLA/IDOR in ticket field viewing allows cross-department data disclosureEPSS 0.4%CVE-2026-80223HIGHCross-tenant subscription disclosure in AshGraphql authorizes notifications in memory without a tenant-scoped readEPSS 0.4%CVE-2026-45808HIGHOpenBao's cross-namespace lease revocation via legacy sys/revoke path bypasses ACLEPSS 0.4%CVE-2026-44846MEDIUMJumpServer: Privilege Overwrite via Organization Invite Logic FlawEPSS 0.4%CVE-2026-14340MEDIUMAn incorrect authorization vulnerability in GitHub Enterprise Server allows issue creation in unrelated public repositoriesEPSS 0.4%CVE-2026-82395MEDIUMSulu: Media move/update authorization bypass (IDOR)EPSS 0.4%