Weaknesses of type CWE-863

3,057 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2020-15248MEDIUMPrivilege escalation by backend users assigned to the default "Publisher" system roleEPSS 0.3%CVE-2026-81165MEDIUMBlazy - Less critical - Access bypass - SA-CONTRIB-2026-104EPSS 0.3%CVE-2026-7765MEDIUMUser Messages widget leaked issuer messages on shared dashboardsEPSS 0.3%CVE-2026-14199HIGHSession takeover via Auth Proxy cache key collisionEPSS 0.3%CVE-2026-3525MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-020EPSS 0.3%CVE-2026-16644CRITICALWebform REST - Moderately critical - Access bypass - SA-CONTRIB-2026-087EPSS 0.3%CVE-2024-7266HIGHUsers listing in EZD RPEPSS 0.3%CVE-2026-3526MEDIUMFile Access Fix (deprecated) - Moderately critical - Access bypass - SA-CONTRIB-2026-021EPSS 0.3%CVE-2026-81158MEDIUMEntity API - Moderately critical - Information disclosure - SA-CONTRIB-2026-113EPSS 0.3%CVE-2026-73478MEDIUMDiff - Moderately critical - Access bypass - SA-CONTRIB-2026-096EPSS 0.3%CVE-2026-18046MEDIUMCookie Consent < 0.0.10 - Subscriber+ MaxMind License Key UpdateEPSS 0.3%CVE-2025-24401MEDIUMJenkins Folder-based Authorization Strategy Plugin 217.vd5b_18537403e and earlier does not verify that permissions configured to be granted EPSS 0.3%CVE-2026-18203MEDIUMKeycloak-services: keycloak-services: group policy extendchildren matches sibling group path prefixesEPSS 0.3%CVE-2026-37171MEDIUMA lack of tenant separation in SuperTokens Inc. SuperTokens Core v6.0.0 to v11.4.0 allows an authenticated party in one tenant to access sesEPSS 0.3%CVE-2025-49536HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-52779MEDIUMOpenProject: Cross-project authorization bypass allows deleting public Calendar and Team Planner queries from unauthorized projectsEPSS 0.3%CVE-2026-5380MEDIUMrunZero Platform cleartext secret exposureEPSS 0.3%CVE-2026-58416HIGHFork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)EPSS 0.3%CVE-2026-53521MEDIUMNezha Monitoring: Stored future DDNS profile ID allows unauthorized use of another user's DDNS profile contextEPSS 0.3%CVE-2026-91735HIGHIncorrect authorization in WebUI in Google Chrome prior to 153.0.8010.47 allowed a remote attacker who had compromised the renderer process EPSS 0.3%