Weaknesses of type CWE-863

3,106 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-19640LOWSecurity Advisory 0170EPSS 0.2%CVE-2026-42432HIGHOpenClaw < 2026.4.8 - Command Escalation via Node Pairing Reconnect BypassEPSS 0.2%CVE-2024-48542HIGHIncorrect access control in the firmware update and download processes of Yamaha Headphones Controller v1.6.7 allows attackers to access senEPSS 0.2%CVE-2024-48548CRITICALThe APK file in Cloud Smart Lock v2.0.1 has a leaked a URL that can call an API for binding physical devices. This vulnerability allows attaEPSS 0.2%CVE-2023-23506MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Ventura 13.2. An app may be able to access user-senEPSS 0.2%CVE-2025-64746MEDIUMDirectus has Improper Permission Handling on Deleted FieldsEPSS 0.2%CVE-2023-23510MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Ventura 13.2. An app may be able to access a user’sEPSS 0.2%CVE-2026-95317LOWIncorrect authorization in MediaCapture in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to oEPSS 0.2%CVE-2025-43336MEDIUMA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS TahoEPSS 0.2%CVE-2025-43307MEDIUMThis issue was addressed with improved checks to prevent unauthorized actions. This issue is fixed in macOS Tahoe 26. An app may be able to EPSS 0.2%CVE-2026-61910LOWAn issue was discovered in Cyrus IMAP before 3.12.4. Mailbox/set let a sharee change a special-use role on shared mailboxes. An authenticateEPSS 0.2%CVE-2026-42312MEDIUMpyload-ng: non-admin SETTINGS users can disable outbound TLS peer verificationEPSS 0.2%CVE-2024-36963HIGHtracefs: Reset permissions on remount if permissions are optionsEPSS 0.2%CVE-2026-24176MEDIUMNVIDIA KAI Scheduler contains a vulnerability where an attacker could cause improper authorization through cross-namespace pod references. AEPSS 0.2%CVE-2026-35586MEDIUMAuthorization Bypass for SSL Certificate/Key Configuration Due to Option Name Mismatch in pyload-ngEPSS 0.2%CVE-2026-20624MEDIUMAn injection issue was addressed with improved validation. This issue is fixed in macOS Sequoia 15.7.4, macOS Sonoma 14.8.4, macOS Tahoe 26.EPSS 0.2%CVE-2026-100562MEDIUMOpenClaw before 2026.8.1 Authorization Bypass via sessions.createEPSS 0.2%CVE-2025-69289MEDIUMDiscourse has insecure default configuration that allows non-admin moderators to takeover any non-staff account via email changeEPSS 0.2%CVE-2026-100550MEDIUMOpenClaw before 2026.8.1 Authentication Bypass via Access GroupEPSS 0.2%CVE-2024-27086LOWMSAL.NET applications targeting Xamarin Android and .NET Android (MAUI) susceptible to local denial of serviceEPSS 0.2%