Falhas do tipo CWE-863

3.047 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-58408MEDIUMChurchCRM : Broken Access Control in `CSVCreateFile.php` Allows Low-Privileged Users to Export All Members' PIIEPSS 0.4%CVE-2023-25946HIGHAuthentication bypass vulnerability in Qrio Lock (Q-SL2) firmware version 2.0.9 and earlier allows a network-adjacent attacker to analyze thEPSS 0.4%CVE-2026-34600MEDIUMJoplin Server delta API returns note content after share access is revokedEPSS 0.4%CVE-2026-73236HIGHApache Syncope: Cross-Realm authorization bypass in delegated administrationEPSS 0.4%CVE-2026-67528MEDIUMOpenProject: Improper Access Control through /api/v3/custom_options/:id via Path "id" leads to Sensitive Data ExposureEPSS 0.4%CVE-2026-63749MEDIUMSurrealDB before 3.1.0 Authentication Bypass via LIVE SELECTEPSS 0.4%CVE-2026-6352LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-62313MEDIUMIncus: Project restriction `restricted.containers.privilege=isolated` bypassable by omitting `security.idmap.isolated`EPSS 0.4%CVE-2025-3645MEDIUMMoodle: idor in messaging web service allows access to some user detailsEPSS 0.4%CVE-2023-32061MEDIUMDiscourse Topic Creation Page Allows iFrame Tag without RestrictionsEPSS 0.4%CVE-2020-36920HIGHiDS6 DSSPro Digital Signage System 6.2 Privilege Escalation via Access ControlEPSS 0.4%CVE-2024-45204HIGHA vulnerability exists where a low-privileged user can exploit insufficient permissions in credential handling to leak NTLM hashes of saved EPSS 0.4%CVE-2026-58444MEDIUMPersonal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contentsEPSS 0.4%CVE-2025-29997HIGHImproper Access Control Vulnerability in CAP back office applicationEPSS 0.4%CVE-2026-2126MEDIUMUser Submitted Posts <= 20260113 - Incorrect Authorization to Unauthenticated Category Restriction Bypass via 'user-submitted-category' ParameterEPSS 0.4%CVE-2026-72771HIGHn8n before 2.32.1 Credential Restriction Bypass via AI/LLM NodesEPSS 0.4%CVE-2026-85166HIGHn8n before 2.36.2 Credential Exfiltration via Workflow Tool NodeEPSS 0.4%CVE-2025-2201MEDIUMBroken access control vulnerability in the Innovación y Cualificación IcProgreso pluginEPSS 0.4%CVE-2019-3887MEDIUMA flaw was found in the way KVM hypervisor handled x2APIC Machine Specific Rregister (MSR) access with nested(=1) virtualization enabled. InEPSS 0.4%CVE-2026-63740HIGHSurrealDB before 3.1.4 Array Element Permission BypassEPSS 0.4%