Falhas do tipo CWE-863

3.047 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-54320HIGHDaytona: Cross-tenant organization takeover via invitation acceptance with an unverified emailEPSS 0.4%CVE-2026-46823HIGHVulnerability in the Oracle Public Sector Financials (International) product of Oracle E-Business Suite (component: Authorization). SupportEPSS 0.4%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.4%CVE-2026-33469MEDIUMAuthenticated Frigate users can read the full unredacted configuration via `/api/config/rawEPSS 0.4%CVE-2026-41888MEDIUMDistribution: Tag deletion bypasses `storage.delete.enabled` configurationEPSS 0.4%CVE-2026-43889MEDIUMOutline: Unauthorized Document Publication via Mixed collectionId+documentId ShareEPSS 0.4%CVE-2026-4644HIGHImproper Authorization in Google Cloud Integration Connectors Leads to Project TakeoverEPSS 0.4%CVE-2026-60125MEDIUMimportModule function in MISP ignores per-organisation import module restrictionsEPSS 0.4%CVE-2023-3584LOWMember can create team with team override scheme EPSS 0.4%CVE-2026-45042HIGHRustFS: UploadPartCopy Does Not Enforce Destination Bucket Policy on Copy SourceEPSS 0.4%CVE-2026-53642MEDIUMFOSSBilling: Unverified clients can access client-area pages when email confirmation is requiredEPSS 0.4%CVE-2026-91851MEDIUMMISP Dashboard Template ACL Bypass Due to VARCHAR-to-Integer Type Coercion in Permission Flag ComparisonEPSS 0.4%CVE-2021-4268MEDIUMphpRedisAdmin cross-site request forgeryEPSS 0.4%CVE-2026-54362MEDIUMMISP template builder exposes non-visible custom galaxies across organisationsEPSS 0.4%CVE-2026-7485LOWFrozen BI aggregations leak host and service names to unauthorized usersEPSS 0.4%CVE-2026-11817MEDIUMCVE-2026-11817 CVE RecordEPSS 0.4%CVE-2026-90450MEDIUMThe application's role-authorization lookup defaults to granting access when a request handler's name is not present in its table of role reEPSS 0.4%CVE-2026-85597HIGHTraefik before v2.11.55 and v3.0.0 through v3.7.10 mTLS Bypass via TLS Option ConflictEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-64630MEDIUMA vulnerability allowing a low-privileged user to retrieve report data outside the scope of a shared report link.EPSS 0.4%