Weaknesses of type CWE-863

3,086 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-29766HIGHAn issue found in CrossX v.1.15.3 for Android allows a local attacker to cause an escalation of Privileges via the database files.EPSS 0.3%CVE-2026-11540MEDIUMIBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multiple vulnerabilitiesEPSS 0.3%CVE-2025-2527MEDIUMImproper access control to group informationEPSS 0.3%CVE-2025-21533MEDIUMVulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are PrioEPSS 0.3%CVE-2026-62219MEDIUMOpenClaw 2026.2.12 < 2026.5.26 Authorization Bypass via Blank Agent IDsEPSS 0.3%CVE-2026-63177HIGHMalcolm Vulnerable to Authorization Bypass via URI Normalization Differential in Nginx Lua RBACEPSS 0.3%CVE-2026-100588HIGHOpenClaw before 2026.7.1 Authentication Bypass via node.invokeEPSS 0.3%CVE-2025-49145HIGHiTop admin can drop iTop database using webhooksEPSS 0.3%CVE-2024-22133MEDIUMImproper Access Control in SAP Fiori Front End ServerEPSS 0.3%CVE-2026-11379MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-47230MEDIUMAdmidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersEPSS 0.3%CVE-2026-71247MEDIUMDocumenso - Assistant Recipient Can Forge Another Signer's Signature in Sequential-Signing DocumentsEPSS 0.3%CVE-2026-92611MEDIUMIn Eclipse Ankaios versions 0.6.0 to before 1.0.4, `LogRule::matches` in the agent control-interface authorizer stops at the first wildcard EPSS 0.3%CVE-2026-15939LOWSimple Restrict < 1.2.9 - Contributor+ Restricted Content Disclosure via REST APIEPSS 0.3%CVE-2026-24742MEDIUMDiscourse staff action logs expose sensitive information to moderatorsEPSS 0.3%CVE-2026-10106MEDIUMUnauthorized users can trigger interactive post actions in private channels via action cookie channel mismatch in MattermostEPSS 0.3%CVE-2026-64952MEDIUMVelociraptor Hunt Deletion With Insufficient Permission CheckEPSS 0.3%CVE-2025-15674LOWContent Protector (Passster) < 4.3.7 - Contributor+ Protected Content Disclosure via Core REST APIEPSS 0.3%CVE-2026-28513HIGHPocket ID: OIDC authorization code validation uses AND instead of OR, allowing cross-client token exchangeEPSS 0.3%CVE-2026-4938MEDIUMIncorrect Authorization in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.3%