Falhas do tipo CWE-863

3.042 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2025-5822HIGHAutel MaxiCharger AC Wallbox Commercial Technician API Incorrect Authorization Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-29087HIGH@hono/node-server: Authorization bypass for protected static paths via encoded slashes in Serve Static MiddlewareEPSS 0.4%CVE-2026-87481HIGHIncorrect authorization in WebView in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker who had compromised the rEPSS 0.4%CVE-2025-7974LOWrocket.chat Incorrect Authorization Information Disclosure VulnerabilityEPSS 0.4%CVE-2026-82053HIGHImproper Session Handling in MongoDB Server LDAP Authorization Integration Leads to Incorrect Role AssignmentEPSS 0.4%CVE-2023-28357MEDIUMA vulnerability has been identified in Rocket.Chat, where the ACL checks in the Slash Command /mute occur after checking whether a user is aEPSS 0.4%CVE-2026-44231CRITICALRT: Privilege escalation and information disclosure via REST 2.0 user collection endpointEPSS 0.4%CVE-2026-48321CRITICALColdFusion | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2026-47185MEDIUMFrappe Has Broken Access Control in its Workspace Save APIEPSS 0.4%CVE-2026-76836HIGHAzuraCast through 0.23.8 Liquidsoap Configuration Write via Profile Edit Serialization Group BypassEPSS 0.4%CVE-2023-34958MEDIUMIncorrect access control in Chamilo 1.11.* up to 1.11.18 allows a student subscribed to a given course to download documents belonging to anEPSS 0.4%CVE-2025-0652MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-7773HIGHRockwell Automation ArmorBlock 5000 I/O – Web Server VulnerabilitiesEPSS 0.4%CVE-2026-35657HIGHOpenClaw < 2026.3.25 - Authorization Bypass in HTTP Session History RouteEPSS 0.4%CVE-2026-77438HIGHTrilium unauthenticated share-search discloses password-protected and hidden shared notesEPSS 0.4%CVE-2026-74906HIGHSiYuan before v3.7.4 Incorrect Authorization via Publish AccessEPSS 0.4%CVE-2026-25561HIGHWeKan < 8.19 Attachment Upload Object Relationship Validation BypassEPSS 0.4%CVE-2026-42032MEDIUMCKAN: Unauthenticated Authorization Bypass in `datastore_search_sql`EPSS 0.4%CVE-2023-48227MEDIUMUmbraco CMS Backoffice User can bypass "Publish" restrictionEPSS 0.4%CVE-2025-21582MEDIUMVulnerability in the Oracle CRM Technical Foundation product of Oracle E-Business Suite (component: Preferences). Supported versions that aEPSS 0.4%