Falhas do tipo CWE-863

3.047 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2019-3827HIGHAn incorrect permission check in the admin backend in gvfs before version 1.39.4 was found that allows reading and modify arbitrary files byEPSS 0.4%CVE-2026-76238HIGHstigmem before 0.9.0a12 Cross-Tenant BOLA via decay sweepEPSS 0.4%CVE-2022-3978MEDIUMNodeBB abort cross-site request forgeryEPSS 0.4%CVE-2026-48089HIGHDevGuard has improper authorization on public assetsEPSS 0.4%CVE-2024-45588CRITICALInformation Disclosure VulnerabilityEPSS 0.4%CVE-2026-71433MEDIUMLangGraph: Namespace prefix matching crosses segment boundaries in Postgres and SQLite storesEPSS 0.4%CVE-2026-77317HIGHSeaweedFS: SFTP path ACL literal prefix match permits cross-tenant file read and overwriteEPSS 0.4%CVE-2026-93593HIGHArcadeDB before 26.9.1 TimeSeries ACL Bypass via Type PermissionEPSS 0.4%CVE-2024-39328MEDIUMInsecure Permissions in Atos Eviden IDRA and IDCA before 2.7.0. A highly trusted role (Config Admin) could exceed their configuration privilEPSS 0.4%CVE-2024-32643HIGHMasa CMS vulnerable to authentication bypass with /tag/EPSS 0.4%CVE-2026-43621HIGHSimple Machines Forum < 2.1.7 Authorization Confusion via Profile::load()EPSS 0.4%CVE-2026-49981MEDIUMTwig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template`EPSS 0.4%CVE-2025-68152MEDIUMJuju: Read All Controller Logs From Compromised WorkloadEPSS 0.4%CVE-2026-77923MEDIUMDolibarr 21.0.0 < 24.0.0 Authorization Bypass via clonetasks Mass ActionEPSS 0.4%CVE-2026-56842HIGHA malicious actor with access to the network and under certain conditions could exploit an Incorrect Authorization vulnerability found in UnEPSS 0.4%CVE-2026-40515HIGHOpenHarness Permission Bypass via grep and glob root argumentEPSS 0.4%CVE-2025-53895HIGHZITADEL has broken authN and authZ in session API and resulting session tokensEPSS 0.4%CVE-2023-25946HIGHAuthentication bypass vulnerability in Qrio Lock (Q-SL2) firmware version 2.0.9 and earlier allows a network-adjacent attacker to analyze thEPSS 0.4%CVE-2026-82879MEDIUMDataEase before 2.10.26 Access Control Bypass via Share TicketsEPSS 0.4%CVE-2026-58408MEDIUMChurchCRM : Broken Access Control in `CSVCreateFile.php` Allows Low-Privileged Users to Export All Members' PIIEPSS 0.4%