Weaknesses of type CWE-863

3,087 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-73469MEDIUMSecurity Advisory 0176EPSS 0.3%CVE-2023-42124MEDIUMAvast Premium Security Sandbox Protection Incorrect Authorization Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-24526MEDIUMChannel export permitted on archived channel when viewing archived channels is disabledEPSS 0.3%CVE-2026-3210MEDIUMMaterial Icons - Moderately critical - Access bypass - SA-CONTRIB-2026-011EPSS 0.3%CVE-2026-0684MEDIUMCP Image Store with Slideshow <= 1.1.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Product ImportEPSS 0.3%CVE-2026-63751MEDIUMSurrealDB before 3.1.0 Field Permission Bypass via JSON PatchEPSS 0.3%CVE-2026-63742MEDIUMSurrealDB before 3.1.0 Field Permission Bypass via Indexed COUNTEPSS 0.3%CVE-2026-32906LOWOpenClaw < 2026.5.12 - Privilege Escalation in Slack Plugin Approvals via Exec Approver GateEPSS 0.3%CVE-2025-59111MEDIUMBroken Access Control in Windu CMSEPSS 0.3%CVE-2026-48776MEDIUMLangGraph SDK has unsafe URL path constructionEPSS 0.3%CVE-2025-3861MEDIUMPrevent Direct Access 2.8.6 - 2.8.8.2 - Incorrect Authorization to Authenticated (Contributor+) Multiple Media ActionsEPSS 0.3%CVE-2024-12862MEDIUMREST API allows users without permissions to remove external collaboratorsEPSS 0.3%CVE-2025-4101MEDIUMMultiVendorX – WooCommerce Multivendor Marketplace Solutions <= 4.2.22 - Incorrect Authorization to Authenticated (Contributor+) Arbitrary Post DeletionEPSS 0.3%CVE-2026-33722HIGHn8n Has External Secrets Authorization Bypass in Credential SavingEPSS 0.3%CVE-2025-62730HIGHPrivilege Escalation via Incorrect Authorization in SOPlanningEPSS 0.3%CVE-2025-49641MEDIUMInsufficient permission check for the problem.view.refresh actionEPSS 0.3%CVE-2026-48074LOWOpenReception: Staff deletion removes pending invites cross-tenant by email matchEPSS 0.3%CVE-2026-5712HIGHIdentityIQ Role Editor Incorrect Authorization VulnerabilityEPSS 0.3%CVE-2026-58211MEDIUMNATS Server: `no_auth_user` pre-CONNECT fast path bypasses user connection restrictionsEPSS 0.3%CVE-2026-2470MEDIUMPagelayer <= 2.0.9 - Incorrect Authorization to Authenticated (Contributor+) Mail Relay Configuration via 'contacts'EPSS 0.3%