Weaknesses of type CWE-863

3,088 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-42451HIGHA vulnerability in Veeam Backup & Replication allows low-privileged users to leak all saved credentials in plaintext. This is achieved by caEPSS 0.3%CVE-2024-7108HIGHIncorrect Authorization in National Keep's CyberMathEPSS 0.3%CVE-2025-41246HIGHImproper authorisation vulnerabilityEPSS 0.3%CVE-2026-49092MEDIUMUnintended Proxy or Intermediary ('Confused Deputy') in Kibana Leading to Unauthorized Information ExposureEPSS 0.3%CVE-2026-44374MEDIUMBackstage: Catalog unprocessed read endpoints allow authenticated cross-owner data access without permission checksEPSS 0.3%CVE-2026-32991HIGHImproper authorization checks of team members privileges allow a team member to escalate privileges to the team owner account.EPSS 0.3%CVE-2025-22449LOWAccess control flaw for team admins allows unauthorized team additionsEPSS 0.3%CVE-2026-75990HIGHIllustrator | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-48396HIGHBridge | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-32101HIGHStudioCMS S3 Storage Manager Authorization Bypass via Missing `await` on Async Auth CheckEPSS 0.3%CVE-2026-100556MEDIUMOpenClaw before 2026.8.1 Authentication Bypass via Session ResetEPSS 0.3%CVE-2026-24487MEDIUMOpenEMR has FHIR Patient Compartment Bypass in CareTeam ResourceEPSS 0.3%CVE-2026-90942CRITICALCasdoor through 4.4.0 Private Key Exposure via Certificate EndpointsEPSS 0.3%CVE-2026-13061MEDIUMImproper Access Control Allowing Cross-User Session Metadata Disclosure in $listSessions Aggregation StageEPSS 0.3%CVE-2026-56776MEDIUMn8n - Incorrect OAuth Scope Validation in Workflow Test Run EndpointEPSS 0.3%CVE-2026-100629HIGHCapgo backend before 12.127.5 Privilege Escalation via role_bindings PATCHEPSS 0.3%CVE-2026-100371HIGHInvoicePlane: Incomplete Authorization Remediation in Users::form() Enables Primary Administrator Account Takeover via Email Reassignment and Password RecoveryEPSS 0.3%CVE-2024-20510MEDIUMA vulnerability in the Central Web Authentication (CWA) feature of Cisco IOS XE Software for Wireless Controllers could allow an unauthenticEPSS 0.3%CVE-2026-54698MEDIUMHasura: Row-level authorization bypass on table computed fieldsEPSS 0.3%CVE-2026-90923MEDIUMAutopay < 5.0.1 - Unauthenticated Cross-Customer Order Payment Parameter Disclosure and DeletionEPSS 0.3%