Weaknesses of type CWE-863

3,089 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-47172MEDIUMComputer Vision Annotation Tool (CVAT) access control is broken in several PATCH endpointsEPSS 0.3%CVE-2026-33726MEDIUMCilium L7 proxy may bypass Kubernetes NetworkPolicy for same-node trafficEPSS 0.3%CVE-2026-100552HIGHOpenClaw before 2026.8.1 Policy Bypass via Native ToolsEPSS 0.3%CVE-2021-20188—A flaw was found in podman before 1.7.0. File permissions for non-root users running in a privileged container are not correctly checked. ThEPSS 0.3%CVE-2025-68941MEDIUMGitea before 1.22.3 mishandles access to a private resource upon receiving an API token with scope limited to public resources.EPSS 0.3%CVE-2022-23822—In this physical attack, an attacker may potentially exploit the Zynq-7000 SoC First Stage Boot Loader (FSBL) by bypassing authentication anEPSS 0.3%CVE-2025-43904MEDIUMIn SchedMD Slurm before 24.11.5, 24.05.8, and 23.11.11, the accounting system can allow a Coordinator to promote a user to Administrator.EPSS 0.3%CVE-2026-62224LOWOpenClaw MS Teams < 2026.5.12 Authorization BypassEPSS 0.3%CVE-2026-16048MEDIUMChannel member roles accept out-of-scope rolesEPSS 0.3%CVE-2026-42547MEDIUMIRIS Alerts Can be Falsely Attributed to CustomersEPSS 0.3%CVE-2024-41941MEDIUMA vulnerability has been identified in SINEC NMS (All versions < V3.0). The affected application does not properly enforce authorization cheEPSS 0.3%CVE-2026-27447MEDIUMOpenPrinting CUPS: Authorization bypass via case-insensitive group-member lookupEPSS 0.3%CVE-2026-10527MEDIUMBoards plugin retains Board Admin rights for users demoted to System GuestEPSS 0.3%CVE-2026-82405HIGHKlever-Go Account takeover: `kleverUpdateAccountPermission` authorizes on attacker-controlled `RecipientAddr` instead of the authenticated callerEPSS 0.3%CVE-2026-87447MEDIUMIncorrect authorization in Network in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bypassEPSS 0.3%CVE-2026-88894MEDIUMSnipe-IT before 8.7.2 Authorization Bypass via Predefined Kit CheckoutEPSS 0.3%CVE-2026-41852LOWSpring Framework Arbitrary Method Invocation in SpEL ExpressionsEPSS 0.3%CVE-2026-17039LOWPki-core: dogtag-pki: redhat-pki: pki-core: ca renewal request processing omits realm authorization check performed by enrollment pathEPSS 0.3%CVE-2024-9902MEDIUMAnsible-core: ansible-core user may read/write unauthorized contentEPSS 0.3%CVE-2024-9155MEDIUMInsufficient Authorization On Unlinked Channel FilesEPSS 0.3%