Weaknesses of type CWE-863

3,089 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-49208MEDIUMArcher Platform 2024.03 before version 2024.08 is affected by an authorization bypass vulnerability related to supporting application files.EPSS 0.3%CVE-2025-43784MEDIUMImproper Access Control vulnerability in Liferay Portal 7.4.0 through 7.4.3.124, and Liferay DXP 2024.Q2.0 through 2024.Q2.8, 2024.Q1.1 thrEPSS 0.3%CVE-2024-44114LOWMissing Authorization check in SAP NetWeaver Application Server for ABAP and ABAP PlatformEPSS 0.3%CVE-2026-28720MEDIUMUnauthorized modification of settings due to insufficient authorization checks. The following products are affected: Acronis Cyber Protect 1EPSS 0.3%CVE-2026-28723MEDIUMUnauthorized report deletion due to insufficient access control. The following products are affected: Acronis Cyber Protect 17 (Linux, WindoEPSS 0.3%CVE-2026-21285MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.3%CVE-2026-26230LOWTeam Admin Privilege Escalation to Demote Members to GuestEPSS 0.3%CVE-2026-35673MEDIUMOpenClaw < 2026.4.29 - SSRF Policy Bypass via Browser Debug/Export RoutesEPSS 0.3%CVE-2025-24869MEDIUMInformation Disclosure vulnerability in SAP NetWeaver Application Server JavaEPSS 0.3%CVE-2026-82920MEDIUMMattermost ABAC parent policy bypass via policy update endpointEPSS 0.3%CVE-2026-22170MEDIUMOpenClaw < 2026.2.22 BlueBubbles - Access Control Bypass via Empty allowFrom ConfigurationEPSS 0.3%CVE-2026-23925MEDIUMUnauthorized host creation via configuration.import API by low-privilege user with write permissionsEPSS 0.3%CVE-2026-6341MEDIUMIncomplete group locking implementationEPSS 0.3%CVE-2025-12621MEDIUMFlexible Refund and Return Order for WooCommerce <= 1.0.42 - Incorrect Authorization to Authenticated (Contributor+) Refund Status UpdateEPSS 0.3%CVE-2026-44314MEDIUMTraccar: Missing edit authorization on device image upload allows read-only users to write filesEPSS 0.3%CVE-2026-28732MEDIUMSlash command trigger-word update allowed command hijackingEPSS 0.3%CVE-2026-4055MEDIUMInsufficient permission validation on cross-team playbook run creationEPSS 0.3%CVE-2026-14929MEDIUMJS Help Desk < 3.1.4 - Subscriber+ Ticket Reply Modification via IDOREPSS 0.3%CVE-2023-31997—UniFi OS 3.1 introduces a misconfiguration on consoles running UniFi Network that allows users on a local network to access MongoDB. ApplicaEPSS 0.3%CVE-2026-16046LOWMissing run-state validation on finished playbook runsEPSS 0.3%