Falhas do tipo CWE-863

3.052 resultados

Falha em verificação de autorização

O software realiza uma verificação de autorização, mas a implementação está incorreta ou incompleta, permitindo que um atacante contorne as restrições de acesso pretendidas. O erro típico é lógica falha na verificação (condições mal formuladas, casos não tratados) ou confiança em dados do usuário para validar permissões.

Exemplo

Uma aplicação web valida se o usuário está autenticado, mas esquece de checar se ele tem permissão para acessar o recurso específico. Um atacante muda o ID do objeto na URL e acessa dados de outro usuário porque a aplicação não verifica propriedade ou role antes de retornar o conteúdo.

Como mitigar

Implemente verificações de autorização explícitas em todo ponto de acesso a recurso sensível, verificando não apenas quem é o usuário, mas se ele tem permissão específica para aquela ação. Use um modelo de controle de acesso bem definido (RBAC, ABAC) e teste sistematicamente casos de bypass (usuários não autorizados, escalação de privilégio, alteração de parâmetros).

CVE-2026-28740HIGHGitea LFS object reuse bypasses Code-unit authorizationEPSS 0.3%CVE-2026-65054HIGHMediaCMS Private Media Metadata Disclosure via Playlist Ownership LoopholeEPSS 0.3%CVE-2024-8691MEDIUMPAN-OS: User Impersonation in GlobalProtect PortalEPSS 0.3%CVE-2024-13291HIGHBasic HTTP Authentication - Critical - Access bypass - SA-CONTRIB-2024-057EPSS 0.3%CVE-2026-5378MEDIUMrunZero Platform user creation leakEPSS 0.3%CVE-2025-58052LOWGalette has groups managers access control bypass on MembersEPSS 0.3%CVE-2023-3509LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-30155MEDIUMTuleap does not enforce read permissions on parent trackers in the REST APIEPSS 0.3%CVE-2025-30171HIGHAdmin Authorized System File DeletionEPSS 0.3%CVE-2026-100623HIGHCapgo Authentication Bypass via Direct PostgREST org_users Table WriteEPSS 0.3%CVE-2026-87450HIGHIncorrect authorization in Permissions in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to obEPSS 0.3%CVE-2026-44394MEDIUMAn issue was discovered in OpenStack Keystone before 29.0.2. The Keystone federated token rescoping mechanism does not propagate the originaEPSS 0.3%CVE-2026-56144MEDIUMIncorrect Authorization in Elasticsearch Leading to Information DisclosureEPSS 0.3%CVE-2026-28354MEDIUMClipBucket v5 has IDOR in Collection Item ManagementEPSS 0.3%CVE-2026-79152CRITICALIncorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to bypass web origin poEPSS 0.3%CVE-2026-22230HIGHOPEXUS eCASE Audit incorrect access controlEPSS 0.3%CVE-2025-11438MEDIUMJhumanJ OpnForm API Endpoint custom-domains authorizationEPSS 0.3%CVE-2025-11060MEDIUMSurrealdb: surrealdb is vulnerable to unauthorized data exposure via live query subscriptionsEPSS 0.3%CVE-2026-20238MEDIUMImproper Access Control through Role Inheritance in Splunk AI Toolkit appEPSS 0.3%CVE-2025-21570MEDIUMVulnerability in the Oracle Life Sciences Argus Safety product of Oracle Health Sciences Applications (component: Login). The supported veEPSS 0.3%