Weaknesses of type CWE-863

3,106 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-24069MEDIUMImproper Enforcement of Disabled Accounts in WebUI SSO in Kiuwan SASTEPSS 0.2%CVE-2023-26097HIGHAn issue was discovered in Telindus Apsal 3.14.2022.235 b. Unauthorized actions that could modify the application behaviour may not be blockEPSS 0.2%CVE-2025-47871MEDIUMMattermost Playbooks exposes private channel metadata to unauthorized users via run metadata APIEPSS 0.2%CVE-2026-101048MEDIUMCloudreve before 4.17.0 SSRF via Admin.Read OAuth scopeEPSS 0.2%CVE-2024-48540MEDIUMIncorrect access control in XIAO HE Smart 4.3.1 allows attackers to access sensitive information by analyzing the code and data within the AEPSS 0.2%CVE-2026-78426LOWLogout bypass via alternate JWT spellingEPSS 0.2%CVE-2023-38368MEDIUMIBM Security Access Manager Docker information disclosureEPSS 0.2%CVE-2026-4363LOWIncorrect Authorization in GitLabEPSS 0.2%CVE-2026-81439LOWDell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Incorrect Authorization vulnerability. A low privileged attackEPSS 0.2%CVE-2025-1417MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-46460LOWDell PowerScale OneFS, versions 9.5.0.0 through 9.7.1.15, versions 9.8.0.0 through 9.13.1.0, and versions prior to 9.15.0.0, contain an IncoEPSS 0.2%CVE-2026-100530HIGHOpenClaw before 2026.8.1 Exec Approval Directory BindingEPSS 0.2%CVE-2025-1418MEDIUMInformation disclosure in Proget MDMEPSS 0.2%CVE-2026-103105HIGHPexip Infinity before 38.2, plus 39.0, 39.1 and 40.0, is affected by improper access control on a product-internal API which allows an attacEPSS 0.2%CVE-2026-2411MEDIUMBluetooth GATT notify/indicate enforces the wrong attribute's permissions, bypassing encryption/authentication requirements on characteristic valuesEPSS 0.2%CVE-2026-41049HIGHCaching of Authentication allows Authentication Bypass between users in qSnapperEPSS 0.2%CVE-2026-71897MEDIUMApache DolphinScheduler: Allows unauthorized workflow operations through batch-copy and batch-move endpointsEPSS 0.2%CVE-2026-71898MEDIUMApache DolphinScheduler: Improper Authorization Allows Project Read-Only Users to Execute Workflows and Tamper with Workflow DefinitionsEPSS 0.2%CVE-2025-11777LOWCross-team channel membership accessEPSS 0.2%CVE-2026-25293CRITICALIncorrect authorization in PLC FWEPSS 0.2%