Falhas do tipo CWE-863

3.047 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-7868MEDIUMThis Power System update is being released to address incorrect authorizationEPSS 0.4%CVE-2026-26012MEDIUMvaultwarden has Full Cipher Enumeration Ignoring Organization Collection PermissionsEPSS 0.4%CVE-2026-65596MEDIUMn8n before 1.123.64 Credential Exfiltration via GraphQL NodeEPSS 0.4%CVE-2026-33302HIGHOpenEMR: zhAclCheck Ignores Explicit ACL DeniesEPSS 0.4%CVE-2026-62188HIGHOpenClaw < 2026.6.9 Feishu Authorization BypassEPSS 0.4%CVE-2026-48807HIGHTwig: Sandbox `__toString()` policy bypass via `Traversable` in `join` and `replace` filtersEPSS 0.4%CVE-2026-92764MEDIUMOpenCVE 2.4.0 < 3.1.0 Organization API Ignores Token ScopeEPSS 0.4%CVE-2026-33217HIGHNATS allows MQTT clients to bypass ACL checksEPSS 0.4%CVE-2026-27761MEDIUMGitea repository feeds bypass API token scope enforcementEPSS 0.4%CVE-2026-62187HIGHOpenClaw < 2026.6.9 Feishu tools Authorization BypassEPSS 0.4%CVE-2024-12148MEDIUMIncorrect authorization in permission validation component in Devolutions Server 2024.3.6.0 and earlier allows an authenticated user to acceEPSS 0.4%CVE-2026-16123MEDIUMnextlevelbuilder GoClaw Invoke Endpoint tools_invoke.go ToolsInvokeHandler.ServeHTTP authorizationEPSS 0.4%CVE-2025-48473MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-15332MEDIUMzhayujie CowAgent Message Endpoint channel.py authorizationEPSS 0.4%CVE-2026-3977MEDIUMprojectsend AJAX Endpoints authorizationEPSS 0.4%CVE-2026-90595MEDIUMwxiaoqi Spring-Cloud-Platform OnlineController.java OnlineController.getOnlineInfo authorizationEPSS 0.4%CVE-2025-9973MEDIUMAuthorization Bypass via Adaptive Authentication in WSO2 Identity Server Allows Cross-Organization Account TakeoverEPSS 0.4%CVE-2026-19350MEDIUMDolibarr ERP TakePOS invoice.php fail authorizationEPSS 0.4%CVE-2026-92402MEDIUMChangeWeDer crm top.upstudy.crm.controller.UserController UserController.java index authorizationEPSS 0.4%CVE-2026-16197MEDIUMSipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorizationEPSS 0.4%