Falhas do tipo CWE-863

3.051 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-65835MEDIUMCapsule: Incomplete fix of CVE-2026-22872: TenantResource RawItems and Generators still allow cluster-scoped resource creation (cross-tenant privilege escalation)EPSS 0.3%CVE-2026-100633HIGHSiYuan 3.8.0 through 3.8.3 Path Traversal via MCP File OperationsEPSS 0.3%CVE-2026-55479MEDIUMSnipe-IT: Incorrect permission for legacy license checkin APIEPSS 0.3%CVE-2026-86750HIGHsnipe-it before 8.7.0 Authorization Bypass via API User Create/UpdateEPSS 0.3%CVE-2026-72792MEDIUMSiYuan before v3.7.4 Information Disclosure via Tag APIEPSS 0.3%CVE-2025-48042HIGHBefore action hooks may execute in certain scenarios despite a request being forbiddenEPSS 0.3%CVE-2025-6168LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-55213MEDIUMOpenFGA Authorization Bypass (Check)EPSS 0.3%CVE-2026-32978CRITICALOpenClaw < 2026.3.11 - Approval Bypass via Unrecognized Script RunnersEPSS 0.3%CVE-2025-14081MEDIUMUltimate Member <= 2.11.0 - Authenticated (Subscriber+) Profile Privacy Setting BypassEPSS 0.3%CVE-2026-69278HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2026-79258MEDIUMIncorrect authorization in WebXR in Google Chrome prior to 152.0.7977.65 allowed a remote attacker leveraging social engineering to obtain cEPSS 0.3%CVE-2024-4011LOWImproper Access Control in GitLabEPSS 0.3%CVE-2024-9623MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-40071MEDIUMpyLoad WebUI JSON permission mismatch lets ADD/DELETE users invoke MODIFY-only actionsEPSS 0.3%CVE-2026-28740HIGHGitea LFS object reuse bypasses Code-unit authorizationEPSS 0.3%CVE-2026-8079HIGHUnintended limited set of actions with elevated privileges may be performed during PDF generation in Progress FlowmonEPSS 0.3%CVE-2026-21621HIGHImproper Scope Enforcement in OAuth client_credentials Flow Allows Read-Only API Key to Escalate to Full AccessEPSS 0.3%CVE-2026-44564MEDIUMOpen WebUI: Read-Only Users Can Modify Collaborative Documents via Socket.IOEPSS 0.3%CVE-2026-79038MEDIUMIncorrect authorization in WebProtect in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via EPSS 0.3%