Weaknesses of type CWE-863

3,087 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-41909MEDIUMOpenClaw < 2026.4.20 - Improper Authorization in Paired-Device Pairing ActionsEPSS 0.3%CVE-2025-15525MEDIUMAjax Load More – Infinite Scroll, Lazy Load & Load More <= 7.8.1 - Incorrect Authorization to Unauthenticated Private/Draft Post Title and Excerpt ExposureEPSS 0.3%CVE-2025-27602MEDIUMUmbraco Allows a Restricted Editor User to Delete Media Item or Access Unauthorized ContentEPSS 0.3%CVE-2025-0516MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-32067LOWOpenClaw < 2026.2.26 - Cross-Account Authorization Bypass in DM Pairing StoreEPSS 0.3%CVE-2025-66360MEDIUMAn issue was discovered in Logpoint before 7.7.0. An improperly configured access control policy exposes sensitive Logpoint internal serviceEPSS 0.3%CVE-2026-21286MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-82023MEDIUMLearnPress WordPress Plugin < 4.4.6 Broken Object-Level Authorization via Quiz Answer InsertEPSS 0.3%CVE-2024-50419MEDIUMWordPress Greenshift plugin <=9.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78587LOWIncorrect Authorization in Fleet Server Leading to Denial of Service of Agent Upload OperationsEPSS 0.3%CVE-2026-56778MEDIUMn8n - Authorization Bypass in Public API Execution Retry EndpointEPSS 0.3%CVE-2025-64421HIGHCoolify has a privilege escalation - low privileged user can invite themselves as an admin userEPSS 0.3%CVE-2026-1514HIGH2100 Technology|Official Document Management System - Incorrect AuthorizationEPSS 0.3%CVE-2025-54877MEDIUMTuleap's special and always there fields permissions are not verified in cross-tracker searchEPSS 0.3%CVE-2026-26031LOWFrappe LMS affected by unauthorised user was able to access the full list of batch enrolled studentsEPSS 0.3%CVE-2025-3228MEDIUMUnauthorized Guest user access to PlaybookEPSS 0.3%CVE-2026-56694MEDIUMNanoClaw < 2.1.0 - Privilege Escalation via Forged Channel Approval CallbackEPSS 0.3%CVE-2026-30236MEDIUMOpenProject users that are not project members can be used to calculate Labor Budget, leaking their global hourly rateEPSS 0.3%CVE-2023-42124MEDIUMAvast Premium Security Sandbox Protection Incorrect Authorization Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-73469MEDIUMSecurity Advisory 0176EPSS 0.3%