Falhas do tipo CWE-863

3.047 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-15318MEDIUMSipeed PicoClaw MQTT Channel mqtt.go authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-16197MEDIUMSipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorizationEPSS 0.4%CVE-2026-15332MEDIUMzhayujie CowAgent Message Endpoint channel.py authorizationEPSS 0.4%CVE-2026-19350MEDIUMDolibarr ERP TakePOS invoice.php fail authorizationEPSS 0.4%CVE-2025-9973MEDIUMAuthorization Bypass via Adaptive Authentication in WSO2 Identity Server Allows Cross-Organization Account TakeoverEPSS 0.4%CVE-2026-92402MEDIUMChangeWeDer crm top.upstudy.crm.controller.UserController UserController.java index authorizationEPSS 0.4%CVE-2026-3977MEDIUMprojectsend AJAX Endpoints authorizationEPSS 0.4%CVE-2025-48473MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-16195MEDIUMSipeed PicoClaw Group Message wecom.go dispatchIncoming authorizationEPSS 0.4%CVE-2026-4265MEDIUMGuest user can upload files without permission across teamsEPSS 0.4%CVE-2026-14949HIGHFrauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Incorrect Authorization due to improper enforcement of role-based access controlEPSS 0.4%CVE-2025-30209MEDIUMTuleap has improper permission handling in the REST endpoints and release notes display of the FRS pluginEPSS 0.4%CVE-2019-3827HIGHAn incorrect permission check in the admin backend in gvfs before version 1.39.4 was found that allows reading and modify arbitrary files byEPSS 0.4%CVE-2026-86193HIGHGrav API Plugin Authentication Bypass via Group-Inherited SuperEPSS 0.4%CVE-2026-32050MEDIUMOpenClaw < 2026.2.25 - Unauthorized Reaction Status Event Enqueue via Access Check BypassEPSS 0.4%CVE-2026-48089HIGHDevGuard has improper authorization on public assetsEPSS 0.4%CVE-2026-76238HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via decay sweepEPSS 0.4%CVE-2026-47195HIGHQuest Bot: Per-channel permission overwrite bypass in purge and slowmode commands.EPSS 0.4%CVE-2022-3978MEDIUMNodeBB abort cross-site request forgeryEPSS 0.4%