Weaknesses of type CWE-863

3,086 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-79023MEDIUMIncorrect authorization in Editing in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a cEPSS 0.3%CVE-2026-79179MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially leak sensitive information vEPSS 0.3%CVE-2026-48493MEDIUMSnipe-IT Vulnerable to Privilege Escalation for self via API Permissions AssignmentEPSS 0.3%CVE-2026-16122MEDIUMnextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorizationEPSS 0.3%CVE-2023-52361HIGHThe VerifiedBoot module has a vulnerability that may cause authentication errors.Successful exploitation of this vulnerability may affect inEPSS 0.3%CVE-2026-72630HIGHIncorrect Authorization in Kibana Fleet Leading to Privilege EscalationEPSS 0.3%CVE-2026-62323MEDIUMCloudreve: Unauthorized file write via WOPI view sessions whose access token secret is ignoredEPSS 0.3%CVE-2025-54838MEDIUMAn Incorrect Authorization vulnerability [CWE-863] in FortiPortal 7.4.0 through 7.4.5 may allow an authenticated attacker to reboot a sharedEPSS 0.3%CVE-2026-79134MEDIUMIncorrect authorization in GetUserMedia in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information viEPSS 0.3%CVE-2026-78975MEDIUMIncorrect authorization in DOM in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a craftEPSS 0.3%CVE-2026-79133MEDIUMIncorrect authorization in Forms in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to obtain sensitive information via a craEPSS 0.3%CVE-2026-47236MEDIUMSolidtime team page exposes pending invitation and member emails to employees who lack invitations:view/members:view permissionEPSS 0.3%CVE-2026-90934HIGHEspoCRM before 10.0.4 Field-level Security Bypass via AttendeesEPSS 0.3%CVE-2024-31402MEDIUMIncorrect authorization vulnerability in Cybozu Garoon 5.0.0 to 5.15.2 allows a remote authenticated attacker to delete the data of Shared TEPSS 0.3%CVE-2026-56152MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.3%CVE-2026-88884MEDIUMRenovate before 44.3.1 Authentication Bypass via Digest UpdatesEPSS 0.3%CVE-2023-47142HIGHIBM Tivoli Application Dependency Discovery Manager privilege escalationEPSS 0.3%CVE-2026-84808MEDIUMKimai before 2.65.0 Authorization Bypass via API TimesheetEPSS 0.3%CVE-2026-41262MEDIUMFleet: Cross-Team Policy Data Exposure via Global Policy Read EndpointEPSS 0.3%CVE-2022-3585MEDIUMSourceCodester Simple Cold Storage Management System Contact Us cross-site request forgeryEPSS 0.3%