Weaknesses of type CWE-863

3,106 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-18985HIGHEdit in-place field - Moderately critical - Access bypass - SA-CONTRIB-2026-093EPSS 0.2%CVE-2024-48541HIGHIncorrect access control in the firmware update and download processes of Ruochan Smart v4.4.7 allows attackers to access sensitive informatEPSS 0.2%CVE-2025-13653MEDIUMUnauthorized access to documents in data streams with specially crafted requestsEPSS 0.2%CVE-2026-33015MEDIUMEVerest has RemoteStop Bypass via BCB Toggle Session RestartEPSS 0.2%CVE-2025-43197MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7, macOS Ventura 1EPSS 0.2%CVE-2026-30943MEDIUMGokapi has Privilege Escalation in File ReplaceEPSS 0.2%CVE-2026-55411MEDIUMToolJet: Cross-tenant credential decryption (IDOR) in POST /api/data-sources/decrypt — any authenticated user can decrypt any organization's data-source secretsEPSS 0.2%CVE-2025-13324LOWLack of Invalidation of Legacy Remote Cluster Invite Tokens After ConfirmationEPSS 0.2%CVE-2025-30238HIGHPrivilege Escalation via Improper Authorization in User Management in multiple TP-Link Aginet DevicesEPSS 0.2%CVE-2026-79619HIGHOpenZFS: user-namespace capability check allows unprivileged local authorization bypassEPSS 0.2%CVE-2025-15395MEDIUMIBM Jazz Foundation access control violationEPSS 0.2%CVE-2026-81842MEDIUMLibrary panel can be moved into a folder without library panel create permissionEPSS 0.2%CVE-2026-100879MEDIUMzhistaredu StarTraining dataScope Endpoint SysRoleServiceImpl.java checkRoleAllowed authorizationEPSS 0.2%CVE-2023-3027HIGHThe grc-policy-propagator allows security escalation within the cluster. The propagator allows policies which contain some dynamically obtaiEPSS 0.2%CVE-2025-30440MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.5, macOS Sonoma 14.7.6, macOS Ventura 13.7.6. An app mEPSS 0.2%CVE-2025-24099MEDIUMThe issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.3, macOS Sonoma 14.7.3, macOS Ventura 13.7.3. A local EPSS 0.2%CVE-2026-73460HIGHSecurity Advisory 0160EPSS 0.2%CVE-2026-86487LOWIn JetBrains YouTrack before 2026.2.18634 a crafted WebSocket message allowed read-only whiteboard users to modify canvas contentEPSS 0.2%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.2%CVE-2026-10860HIGHMISP CRUDComponent delete validation bypass via operator precedence errorEPSS 0.2%