Falhas do tipo CWE-863

3.051 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2020-28211—A CWE-863: Incorrect Authorization vulnerability exists in PLC Simulator on EcoStruxureª Control Expert (now Unity Pro) (all versions) that EPSS 0.3%CVE-2026-58056HIGHRustDesk - FileTransfer Session Authorization Scope BypassEPSS 0.3%CVE-2026-30239MEDIUMOpenProject has a Permission Check bypass on Budget deletion allows reassignment of WorkPackages into other budgetsEPSS 0.3%CVE-2026-0934LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-33551LOWAn issue was discovered in OpenStack Keystone 14 through 26 before 26.1.1, 27.0.0, 28.0.0, and 29.0.0. Restricted application credentials caEPSS 0.3%CVE-2025-26526MEDIUMFeedback response viewing and deletions did not respect Separate Groups modeEPSS 0.3%CVE-2025-10545LOWGuest user can add unauthorized team users to private channelsEPSS 0.3%CVE-2026-82074HIGHIncorrect Authorization in MongoDB Server Aggregation Framework Allows Unauthorized Read Access to Collection DataEPSS 0.3%CVE-2026-47227MEDIUMAdmidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in `modules/categories.php`EPSS 0.3%CVE-2025-2570LOWSystem Admin Cannot Access Environment settings in System Console While System Manager CanEPSS 0.3%CVE-2021-41528MEDIUMImproper authorization related to Import / Export interfaces on RISC PlatformEPSS 0.3%CVE-2026-74248MEDIUMOpenStack Octavia through 18.0.0 mishandles quality of service (QoS) policy authorization. By associating another project's QoS policy with EPSS 0.3%CVE-2026-30689MEDIUMIn Blog.Core through bcb4d17, the getinfobytoken API interface contains improper access control that leads to sensitive data exposure. UnautEPSS 0.3%CVE-2026-65835MEDIUMCapsule: Incomplete fix of CVE-2026-22872: TenantResource RawItems and Generators still allow cluster-scoped resource creation (cross-tenant privilege escalation)EPSS 0.3%CVE-2026-2726MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-40897HIGHIncorrect authorization for Threat Intelligence in Guardian/CMC before 26.0.0EPSS 0.3%CVE-2026-100633HIGHSiYuan 3.8.0 through 3.8.3 Path Traversal via MCP File OperationsEPSS 0.3%CVE-2026-86750HIGHsnipe-it before 8.7.0 Authorization Bypass via API User Create/UpdateEPSS 0.3%CVE-2025-20257MEDIUMCisco Secure Network Analytics API Authorization VulnerabilityEPSS 0.3%CVE-2026-55479MEDIUMSnipe-IT: Incorrect permission for legacy license checkin APIEPSS 0.3%