Falhas do tipo CWE-863

3.045 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-72643HIGHIncorrect Authorization in Kibana Agent Builder Leading to Disclosure and Tampering of Private AgentsEPSS 0.4%CVE-2024-3331MEDIUMSpotfire: NTLM token leakageEPSS 0.4%CVE-2023-29752HIGHAn issue found in Facemoji Emoji Keyboard v.2.9.1.2 for Android allows unauthorized apps to cause escalation of privilege attacks by manipulEPSS 0.4%CVE-2025-62647MEDIUMThe Restaurant Brands International (RBI) assistant platform through 2025-09-06 provides the functionality of returning a JWT that can be usEPSS 0.4%CVE-2026-32718MEDIUMCoolify read-scoped API tokens can perform state-changing validation operationsEPSS 0.4%CVE-2025-21537MEDIUMVulnerability in the PeopleSoft Enterprise FIN Cash Management product of Oracle PeopleSoft (component: Cash Management). The supported veEPSS 0.4%CVE-2026-68930MEDIUMRussh: Channel-scoped server callbacks can be reached without an open channelEPSS 0.4%CVE-2026-25729LOWDeepAudit Affected by User Enumeration via Broken Access ControlEPSS 0.4%CVE-2025-8435MEDIUMcode-projects Online Movie Streaming admin-control.php authorizationEPSS 0.4%CVE-2022-30356HIGHOvalEdge 5.2.8.0 and earlier is affected by a Privilege Escalation vulnerability via a POST request to /user/assignuserrole via the userid aEPSS 0.4%CVE-2026-73059HIGHstoatchat before 0.15.0 Permission Bypass via message_fetchEPSS 0.4%CVE-2026-72672HIGHIncorrect Authorization in Kibana Leading to Disclosure of Elastic Defend Endpoint Event DataEPSS 0.4%CVE-2026-35619MEDIUMOpenClaw < 2026.3.24 - Authorization Bypass via HTTP /v1/models EndpointEPSS 0.4%CVE-2025-37736HIGHElastic Cloud Enterprise Improper AuthorizationEPSS 0.4%CVE-2026-27803HIGHVaultwarden: Collection Management Operations Allowed Without `manage` Verification for Manager RoleEPSS 0.4%CVE-2023-24047HIGHAn Insecure Credential Management issue discovered in Connectize AC21000 G6 641.139.1.1256 allows attackers to gain escalated privileges viaEPSS 0.4%CVE-2026-27802HIGHVaultwarden: Privilege Escalation via Bulk Permission Update to Unauthorized Collections by ManagerEPSS 0.4%CVE-2025-46265HIGHF5OS vulnerabilityEPSS 0.4%CVE-2026-17529MEDIUMAstrBotDevs AstrBot astr_main_agent.py authorizationEPSS 0.4%CVE-2026-17530MEDIUMAstrBotDevs AstrBot Subagent astr_agent_tool_exec.py _build_handoff_toolset authorizationEPSS 0.4%