Falhas do tipo CWE-863

3.049 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%CVE-2026-55866LOWSpiceDBChecks involving relations with caveats can result in unconditional permission when conditional permission is expectedEPSS 0.3%CVE-2023-49783MEDIUMNo permission checks for editing/deleting records with CSV import formEPSS 0.3%CVE-2026-33391MEDIUMIncorrect authorization in Smart Polling configuration in Guardian/CMC before 26.3.0EPSS 0.3%CVE-2026-45081MEDIUMFrappe HR: Permission Bypass in HRMS Leave Details APIEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-15254MEDIUMSimply Schedule Appointments < 1.6.12.11 - Contributor+ Sensitive Data Disclosure via Admin ShortcodeEPSS 0.3%CVE-2026-41189HIGHFreeScout has assigned-only visibility bypass that allows editing hidden customer-authored threadsEPSS 0.3%CVE-2026-14923MEDIUMSync Post With Other Site < 1.9.3 - Contributor+ Arbitrary Page Creation/ModificationEPSS 0.3%CVE-2026-19726MEDIUMVisualizer < 4.0.7 - Contributor+ Cross-User Chart Configuration DisclosureEPSS 0.3%CVE-2026-53935MEDIUMCiliumLocalRedirectPolicy addressMatcher allows cross-namespace service traffic hijacking and can break service translationEPSS 0.3%CVE-2026-15423HIGHIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-55189HIGHRustFS: FTP frontend skips IAM authorization on object readsEPSS 0.3%CVE-2026-90971MEDIUMServer-Side Request Forgery (SSRF) in the VMware synchronization feature in Devolutions Server 2026.2.16 and earlier allows a low-privilegedEPSS 0.3%CVE-2026-79708HIGHIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-41190HIGHFreeScout has assigned-only visibility bypass via save_draft that allows hidden conversation draft injectionEPSS 0.3%CVE-2026-42883MEDIUMAudiobookshelf: Cross-library file exfiltration via unscoped bulk download endpointEPSS 0.3%CVE-2026-49397MEDIUMNezha Monitoring: Private services (`EnableShowInService: false`) are enumerable via per-server endpoints, leaking name and timing dataEPSS 0.3%