Weaknesses of type CWE-863

3,085 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-17183HIGHCVE-2026-17183 CVE RecordEPSS 0.3%CVE-2025-30741MEDIUMPixelfed before 0.12.5 allows anyone to follow private accounts and see private posts on other Fediverse servers. This affects users elsewheEPSS 0.3%CVE-2025-14318MEDIUMImproper access validation in M-Files ServerEPSS 0.3%CVE-2026-47697HIGHShelf has cross-organization IDOR: authenticated users could read/attach another workspace's assets, tags, custodians, bookings, QR codes and audit dataEPSS 0.3%CVE-2026-87803HIGHAn authorization bypass vulnerability exists in the Countly Server DBViewer due to flawed sub-pipeline detection in the aggregation stage saEPSS 0.3%CVE-2026-58254MEDIUMNATS Server: Incomplete fix for CVE-2026-33249: Leaf node connections bypass Nats-Trace-Dest permission checkEPSS 0.3%CVE-2026-65378MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS EPSS 0.3%CVE-2026-33312MEDIUMRead-only Vikunja users can delete project background images via broken object-level authorizationEPSS 0.3%CVE-2026-41348LOWOpenClaw < 2026.3.31 - Group DM Channel Allowlist Bypass via Discord Slash CommandsEPSS 0.3%CVE-2024-10953MEDIUMdata.all authenticated users can perform mutating update operations on persisted notification recordsEPSS 0.3%CVE-2026-33578MEDIUMOpenClaw < 2026.3.28 - Sender Policy Allowlist Bypass via Policy Downgrade in Google Chat and Zalouser ExtensionsEPSS 0.3%CVE-2026-32895MEDIUMOpenClaw < 2026.2.26 - Sender Authorization Bypass in Slack System Event HandlersEPSS 0.3%CVE-2024-13270MEDIUMFreelinking - Moderately critical - Information Disclosure - SA-CONTRIB-2024-034EPSS 0.3%CVE-2026-19283HIGHIBM Instana Observability is affected by multiple vulnerabilities within Instana Agent container imageEPSS 0.3%CVE-2026-41381LOWOpenClaw < 2026.3.31 - Access Control Bypass in Discord Voice Manager via Channel AllowlistEPSS 0.3%CVE-2026-18934MEDIUMRSS Aggregator by Feedzy < 5.2.6 - Author+ Cross-User Import Job Manipulation and Post DeletionEPSS 0.3%CVE-2024-13271MEDIUMContent Entity Clone - Moderately critical - Information Disclosure - SA-CONTRIB-2024-035EPSS 0.3%CVE-2026-79179MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially leak sensitive information vEPSS 0.3%CVE-2026-72630HIGHIncorrect Authorization in Kibana Fleet Leading to Privilege EscalationEPSS 0.3%CVE-2026-84327MEDIUMIncorrect authorization in Autofill in Google Chrome on on Android prior to 152.0.7977.75 allowed a remote attacker leveraging social engineEPSS 0.3%