Weaknesses of type CWE-863

3,099 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-56743MEDIUMCilium may unexpectedly allow ingress traffic from the local namespace when a Kubernetes NetworkPolicy is configured with an ipBlock matchEPSS 0.2%CVE-2026-22892MEDIUMInsufficient Authorization in Mattermost Jira Plugin Allows Unauthorized Access to Post AttachmentsEPSS 0.2%CVE-2025-71390MEDIUMSurrealDB before 2.3.6 deny-net Bypass via DNS ResolutionEPSS 0.2%CVE-2026-33410MEDIUMDiscourse hardens chat DM channel creation and expansionEPSS 0.2%CVE-2026-33291MEDIUMDiscourse user can create Zendesk tickets even when it does not have access to topicEPSS 0.2%CVE-2025-1472MEDIUMUnauthorized View Access to Site Statistics and Team StatisticsEPSS 0.2%CVE-2025-57728MEDIUMIn JetBrains IntelliJ IDEA before 2025.2 improper access control allowed Code With Me guest to discover hidden filesEPSS 0.2%CVE-2026-19454MEDIUMJetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup DownloadEPSS 0.2%CVE-2025-27213MEDIUMAn Improper Access Control could allow a malicious actor authenticated in the API of certain UniFi Connect devices to enable Android Debug BEPSS 0.2%CVE-2025-21553MEDIUMVulnerability in the Java VM component of Oracle Database Server. Supported versions that are affected are 19.3-19.25, 21.3-21.16 and 23.4EPSS 0.2%CVE-2025-3227MEDIUMUnauthorized channel member management through playbook runsEPSS 0.2%CVE-2026-15754MEDIUMMissing per-channel team-scope check in ABAC access control policy unassign allows cross-team policy removalEPSS 0.2%CVE-2024-7062HIGHLocal Privilege Escalation in Nimble Commander <= v1.6.0, Build 4087EPSS 0.2%CVE-2026-25652HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2025-11971MEDIUMIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-32035MEDIUMOpenClaw < 2026.3.2 - Missing Owner Flag Validation in Discord Voice Transcript HandlerEPSS 0.2%CVE-2025-3446MEDIUMMembers Without Guest Invite Permissions Can Add Guests to TeamsEPSS 0.2%CVE-2026-84331LOWIncorrect authorization in Actor in Google Chrome prior to 152.0.7977.75 allowed a remote attacker who had compromised the renderer process EPSS 0.2%CVE-2022-4349MEDIUMCTF-hacker pwn delete.html cross-site request forgeryEPSS 0.2%CVE-2026-18698MEDIUMImproper Authorization in MongoDB Server Allows Unauthorized Actions on System Collections via the validate CommandEPSS 0.2%