Weaknesses of type CWE-863

3,087 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-86493MEDIUMIn JetBrains YouTrack before 2026.2.18634 improper permission checks allowed read-only users to create and modify whiteboard cardsEPSS 0.3%CVE-2026-71247MEDIUMDocumenso - Assistant Recipient Can Forge Another Signer's Signature in Sequential-Signing DocumentsEPSS 0.3%CVE-2025-6003MEDIUMWordPress Single Sign-On (SSO) - Multiple Versions - Incorrect Authorization to Sensitive Information ExposureEPSS 0.3%CVE-2025-8068MEDIUMHT Mega – Absolute Addons For Elementor <= 2.9.1 - Improper Authorization to Authenticated (Contributor+) Limited Administrator ActionsEPSS 0.3%CVE-2026-4938MEDIUMIncorrect Authorization in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.3%CVE-2026-64952MEDIUMVelociraptor Hunt Deletion With Insufficient Permission CheckEPSS 0.3%CVE-2026-86498HIGHIn JetBrains YouTrack before 2025.3.160480, 2026.1.14047 pUT requests on link sub-resources allowed modification linked entities without upEPSS 0.3%CVE-2026-61925HIGHWindows Installer Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2022-37326HIGHDocker Desktop for Windows before 4.6.0 allows attackers to delete (or create) any file through the dockerBackendV2 windowscontainers/start EPSS 0.3%CVE-2025-26531LOWIDOR in badges allows disabling of arbitrary badgesEPSS 0.3%CVE-2025-69417MEDIUMIn the plex.tv backend for Plex Media Server (PMS) through 2025-12-31, a non-server device token can retrieve share tokens (intended for unrEPSS 0.3%CVE-2025-68666MEDIUMDiscourse users archives leaked to users with moderation privilegesEPSS 0.3%CVE-2026-47082MEDIUMAn issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. The vacation "fcc" feature skips the destination-mailbox ACL. A user whEPSS 0.3%CVE-2025-69416MEDIUMIn the plex.tv backend for Plex Media Server (PMS) through 2025-12-31, a non-server device token can retrieve other tokens (intended for unrEPSS 0.3%CVE-2026-5069MEDIUMFluent Forms <= 6.2.1 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Subscription Cancellation via 'subscription_id'EPSS 0.3%CVE-2026-81178LOWSysReptor: Anonymous note-share link discloses project member identities and non-shared note activityEPSS 0.3%CVE-2024-6512MEDIUMAuthorization bypass in the PAM access request approval mechanism in Devolutions Server 2024.2.10 and earlier allows authenticated users witEPSS 0.3%CVE-2025-0516MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-15525MEDIUMAjax Load More – Infinite Scroll, Lazy Load & Load More <= 7.8.1 - Incorrect Authorization to Unauthenticated Private/Draft Post Title and Excerpt ExposureEPSS 0.3%CVE-2026-88003HIGHInvoicePlane: Failure to Revoke Administrative Privileges After Role DowngradeEPSS 0.3%