Weaknesses of type CWE-863

3,104 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-88916MEDIUMAdmin Access Bypass via Header Fallback in TÜBİTAK ULAKBİM's UlakPDFEPSS 0.2%CVE-2026-21359MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.2%CVE-2025-9056MEDIUMUnprotected service in the AudioLink component allows a local attacker to overwrite system files via unauthorized service invocation.EPSS 0.2%CVE-2025-1501MEDIUMIncorrect authorization for traces request/download in CMC before 25.1.0EPSS 0.2%CVE-2022-40681HIGHA incorrect authorization in Fortinet FortiClient (Windows) 7.0.0 - 7.0.7, 6.4.0 - 6.4.9, 6.2.0 - 6.2.9 and 6.0.0 - 6.0.10 allows an attackeEPSS 0.2%CVE-2025-15490MEDIUMPassster < 4.2.26 - Global Protection BypassEPSS 0.2%CVE-2026-48860HIGHDistribution-over-TLS LAN allowlist silently bypassed due to sockname/peername confusion in inet_tls_distEPSS 0.2%CVE-2026-100685HIGHBudibase before 3.45.0 Information Disclosure via Chat LinksEPSS 0.2%CVE-2022-46704—A logic issue was addressed with improved state management. This issue is fixed in macOS Ventura 13.1, macOS Big Sur 11.7.2, macOS Monterey EPSS 0.2%CVE-2026-13210HIGHIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-10815MEDIUMLakshayD02 Hostel-Management-System-PHP Admin Dashboard index.php authorizationEPSS 0.2%CVE-2026-13232LOWAdvanced Content Feedback (aka admin_feedback) - Moderately critical - Access bypass / Insecure Direct Object Reference (IDOR) - SA-CONTRIB-2026-052EPSS 0.2%CVE-2026-33720MEDIUMn8n Has Authorization Bypass in OAuth Callback via N8N_SKIP_AUTH_ON_OAUTH_CALLBACKEPSS 0.2%CVE-2025-2515HIGHBluechi: privilege escalation in bluechi via unrestricted cross-node systemd dependenciesEPSS 0.2%CVE-2024-3511MEDIUMIncorrect Authorization in Multiple WSO2 Products Allows Unauthorized Access to Registry Versioned FilesEPSS 0.2%CVE-2024-44162HIGHThis issue was addressed by enabling hardened runtime. This issue is fixed in Xcode 16. A malicious application may gain access to a user's EPSS 0.2%CVE-2025-6549MEDIUMJunos OS: SRX Series: J-Web can be exposed on additional interfacesEPSS 0.2%CVE-2022-27608MEDIUMForcepoint One Endpoint prior to version 22.01 installed on Microsoft Windows is vulnerable to registry key tampering by users with AdministEPSS 0.2%CVE-2026-57449HIGHActual Sync Server: CORS Proxy GitHub API Allowlist Prefix Bypass Leaks Private Repositories Through the Server GitHub TokenEPSS 0.2%CVE-2026-20773HIGHImproper Authorization in PingFederate Administrative Expression Evaluation EndpointEPSS 0.2%