Falhas do tipo CWE-863

3.043 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2023-3443LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-77298HIGHSeaweedFS S3 OIDC Bearer authentication bypasses IAM role trust policyEPSS 0.4%CVE-2026-42571CRITICALPrivilege Escalation Attack affecting Pelican Web UIEPSS 0.4%CVE-2026-86271MEDIUMFluentCMS PermissionManager.cs GetAccessible authorizationEPSS 0.4%CVE-2026-62196HIGHOpenClaw 2026.3.22 < 2026.6.6 Authorization Bypass via WhatsApp Group IDsEPSS 0.4%CVE-2024-21735HIGHImproper Authorization check in SAP LT Replication ServerEPSS 0.4%CVE-2026-32972HIGHOpenClaw < 2026.3.11 - Authorization Bypass in Browser Profile Management via browser.requestEPSS 0.4%CVE-2026-95811MEDIUMLemonldap::NG::Handler versions from 2.0.0 before 2.16.10, from 2.17.0 before 2.21.6, from 2.22.0 before 2.23.4 for Perl allow an equivalent spelling of a path to bypass the locationRules that restrict itEPSS 0.4%CVE-2026-85622MEDIUMAppFlowy-Cloud through 0.9.64 Cross-Workspace Collab Read via WebSocketEPSS 0.4%CVE-2023-3511LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-73090CRITICALPeerTube: Cross-origin remote video takeover via Update activityEPSS 0.4%CVE-2026-4933HIGHUnpublished Node Permissions - Critical - Access bypass - SA-CONTRIB-2026-029EPSS 0.4%CVE-2018-8790—Check Point ZoneAlarm version 15.3.064.17729 and below expose a WCF service that can allow a local low privileged user to execute arbitrary EPSS 0.4%CVE-2026-31887HIGHShopware unauthenticated data extraction possible through store-api.order endpointEPSS 0.4%CVE-2026-3573HIGHAI (Artificial Intelligence) - Moderately critical - Information Disclosure - SA-CONTRIB-2026-028EPSS 0.4%CVE-2026-31805MEDIUMDiscourse has a poll authorization bypass via post_id array parameterEPSS 0.4%CVE-2026-6290HIGHVelociraptor Query() Plugin Misapplies Permissions To OrgsEPSS 0.4%CVE-2026-90820MEDIUMa2aproject a2a-java AuthorizationRequestHandlerDecorator.java AuthorizationRequestHandlerDecorator.onListTasks authorizationEPSS 0.4%CVE-2026-43977HIGHwger IDOR: Authenticated Users Can Read Others' Private Workout Session Data via Template Routine APIEPSS 0.4%CVE-2026-71234HIGHDocumize Community - Attachment Download Authorization Bypass via Non-Validated secure TokenEPSS 0.4%