Weaknesses of type CWE-863

3,088 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2025-46544MEDIUMIn Sherpa Orchestrator 141851, a low-privileged user can elevate their privileges by creating new users and roles.EPSS 0.3%CVE-2023-35990—The issue was addressed with improved checks. This issue is fixed in iOS 17 and iPadOS 17, watchOS 10, iOS 16.7 and iPadOS 16.7, macOS SonomEPSS 0.3%CVE-2026-19550HIGHFreeipa: ipa: freeipa: trust-fetch-domains uses trust-read aci to gate a privileged ad trust refresh, allowing unauthorized ldap writesEPSS 0.3%CVE-2024-43250HIGHWordPress Bit Form Pro plugin <= 2.6.4 - Authenticated Plugin Settings Change vulnerabilityEPSS 0.3%CVE-2025-3880MEDIUMPoll, Survey & Quiz Maker Plugin by Opinion Stage <= 19.9.0 - Incorrect Authorization to Authenticated (Contributor+) Plugin Settings UpdateEPSS 0.3%CVE-2026-49376MEDIUMIn JetBrains TeamCity before 2026.1 insufficient username validation in the SAML pluginEPSS 0.3%CVE-2010-2525—A flaw was discovered in gfs2 file system’s handling of acls (access control lists). An unprivileged local attacker could exploit this flaw EPSS 0.3%CVE-2026-87629MEDIUMIncorrect authorization in Sources in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to leak sEPSS 0.3%CVE-2024-13257MEDIUMCommerce View Receipt - Moderately critical - Access bypass - SA-CONTRIB-2024-021EPSS 0.3%CVE-2026-53638MEDIUMSylius: Channel-based payment method restriction bypass on shop account orders API endpointEPSS 0.3%CVE-2026-23989HIGHREVA Public Link ExploitEPSS 0.3%CVE-2025-14562LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-63738MEDIUMSurrealDB 3.1.0 before 3.1.5 Field Permission Bypass via TraversalEPSS 0.3%CVE-2024-34434MEDIUMWordPress MDTF – Meta Data and Taxonomies Filter plugin <= 1.3.3.2 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2025-21561MEDIUMVulnerability in the PeopleSoft Enterprise SCM Purchasing product of Oracle PeopleSoft (component: Purchasing). The supported version thatEPSS 0.3%CVE-2026-102249MEDIUMREBUILD file-editor-save authorizationEPSS 0.3%CVE-2026-29196HIGHNetmaker: Service User with Network Access Can Access config files with WireGuard Private KeysEPSS 0.3%CVE-2024-43954MEDIUMWordPress Droip plugin <= 1.1.1 - Subscriber+ Settings Change/Data Exposure VulnerabilityEPSS 0.3%CVE-2026-96603MEDIUMAbdurrab5 online-makeup-store Admin functions.php confirm_user authorizationEPSS 0.3%CVE-2024-6358MEDIUMIncorrect Authorization vulnerabilityEPSS 0.3%