Weaknesses of type CWE-863

3,086 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-41262MEDIUMFleet: Cross-Team Policy Data Exposure via Global Policy Read EndpointEPSS 0.3%CVE-2026-88884MEDIUMRenovate before 44.3.1 Authentication Bypass via Digest UpdatesEPSS 0.3%CVE-2025-36578MEDIUMDell Wyse Management Suite, versions prior to WMS 5.2, contain an Incorrect Authorization vulnerability. A low privileged attacker with remoEPSS 0.3%CVE-2024-6979MEDIUMAmin Aliakbari, member of the AXIS OS Bug Bounty Program, has found a broken access control which would lead to less-privileged operator- anEPSS 0.3%CVE-2025-65900MEDIUMKalmia CMS version 0.2.0 contains an Incorrect Access Control vulnerability in the /kal-api/auth/users API endpoint. Due to insufficient perEPSS 0.3%CVE-2026-15229MEDIUMPinpoint Booking System <= 2.9.9.7.1 - Unauthenticated Arbitrary Booking Price ManipulationEPSS 0.3%CVE-2026-44557MEDIUMOpen WebUI: Global Knowledge Base Enumeration via knowledge-bases Meta-CollectionEPSS 0.3%CVE-2024-13302MEDIUMPages Restriction Access - Critical - Access bypass - SA-CONTRIB-2024-068EPSS 0.3%CVE-2026-44850HIGHPortainer: Bind-mount restriction bypass via HostConfig.MountsEPSS 0.3%CVE-2026-61788HIGH@bytebase/dbhub's read-only mode does not prevent database writesEPSS 0.3%CVE-2025-24400MEDIUMJenkins Eiffel Broadcaster Plugin 2.8.0 through 2.10.2 (both inclusive) uses the credential ID as the cache key during signing operations, aEPSS 0.3%CVE-2026-79005MEDIUMIncorrect authorization in StorageAccessAPI in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderEPSS 0.3%CVE-2026-54244LOWStatamic: Incorrect authorization lets view-only users submit Live Preview content reserved for editorsEPSS 0.3%CVE-2024-13290MEDIUMOhDear Integration - Moderately critical - Access bypass - SA-CONTRIB-2024-056EPSS 0.3%CVE-2025-13829HIGHIncorrect Authorization vulnerability in Data Illusion Zumbrunn NGSurvey allows any logged-in user to obtain the private information of any EPSS 0.3%CVE-2026-79060MEDIUMIncorrect authorization in StorageAccessAPI in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderEPSS 0.3%CVE-2026-11540MEDIUMIBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multiple vulnerabilitiesEPSS 0.3%CVE-2023-29766HIGHAn issue found in CrossX v.1.15.3 for Android allows a local attacker to cause an escalation of Privileges via the database files.EPSS 0.3%CVE-2026-56775MEDIUMn8n - Incorrect OAuth Scope Validation in Evaluation Test Runs EndpointsEPSS 0.3%CVE-2024-47780LOWInformation Disclosure in TYPO3 Page TreeEPSS 0.3%