Falhas do tipo CWE-863

3.048 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-34506LOWOpenClaw < 2026.3.8 - Sender Allowlist Bypass in Microsoft Teams Plugin via Route Allowlist ConfigurationEPSS 0.3%CVE-2026-27936MEDIUMDiscourse discloses restricted post-action counts to non-privileged usersEPSS 0.3%CVE-2026-32028MEDIUMOpenClaw < 2026.2.25 - Missing Authorization Check in Discord DM Reaction IngressEPSS 0.3%CVE-2025-54554MEDIUMtiaudit in Tera Insights tiCrypt before 2025-07-17 allows unauthenticated REST API requests that reveal sensitive information about the undeEPSS 0.3%CVE-2026-30368MEDIUMA client-side authorization flaw in Lightspeed Systems Classroom v5.1.2.1763770643 allows unauthenticated attackers to impersonate users by EPSS 0.3%CVE-2026-41379HIGHOpenClaw < 2026.3.28 - Privilege Escalation via chat.send to Admin-Class Talk Voice ConfigEPSS 0.3%CVE-2026-55475MEDIUMSnipe-IT: Import created_by can be overwrittenEPSS 0.3%CVE-2026-53808MEDIUMOpenClaw < 2026.5.6 - Approval Policy Bypass in Skill Workshop Apply FlowEPSS 0.3%CVE-2026-63297CRITICALCross-project instance copy bypasses target project restrictions via TOCTOU in config mergeEPSS 0.3%CVE-2026-32123HIGHOpenEMR: Therapy Group Sensitivity ACL No Longer EnforcedEPSS 0.3%CVE-2020-36625MEDIUMdestiny.gg chat main.go websocket.Upgrader cross-site request forgeryEPSS 0.3%CVE-2024-7604MEDIUMLogsign Unified SecOps Platform Incorrect Authorization Authentication Bypass VulnerabilityEPSS 0.3%CVE-2026-92904MEDIUMRubygem-foreman_remote_execution: job output readable without object-level view_job_invocations checkEPSS 0.3%CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2026-55873MEDIUMSeaweedFS: Improper authorization in the S3Tables / Iceberg REST management API lets a low-privileged S3 user enumerate administrator-owned table bucketsEPSS 0.3%CVE-2026-86754HIGHSnipe-IT before 8.7.0 Authorization Bypass via OAuth ClientsEPSS 0.3%CVE-2026-58209MEDIUMNATS Server: MQTT retained and QoS replay bypass subscribe deny filtersEPSS 0.3%CVE-2024-38369CRITICALXWiki programming rights may be inherited by inclusion EPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%