Weaknesses of type CWE-863

3,107 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2025-15691MEDIUMWPFunnels < 3.13.0 - Unauthenticated User Registration via Opt-in FormsEPSS 0.2%CVE-2025-12756MEDIUMInsecure Direct Object Reference in Mattermost Boards Plugin Enables Unauthorised Comment DeletionEPSS 0.2%CVE-2025-27512LOWZincati allows unprivileged access to rpm-ostree D-Bus `Deploy()` and `FinalizeDeployment()` methodsEPSS 0.2%CVE-2026-25293CRITICALIncorrect authorization in PLC FWEPSS 0.2%CVE-2025-12038MEDIUMFolderly <= 0.3 - Incorrect Authorization to Authenticated (Author+) Term DeletionEPSS 0.2%CVE-2025-3272MEDIUMIncorrect user authorization vulnerability has been identified in Open Text Operations Bridge Manager.EPSS 0.2%CVE-2026-100704HIGHKyverno before 1.19.1 ImageValidatingPolicy Exception BypassEPSS 0.2%CVE-2025-13432MEDIUMTerraform Enterprise state versions can be created by users with specific permissions without sufficient write accessEPSS 0.2%CVE-2026-79222MEDIUMIncorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to bypass web origin poEPSS 0.2%CVE-2025-14774HIGHCommunication analysis between the Card Reader and TP2CardReaderService daemonEPSS 0.2%CVE-2025-25251HIGHAn Incorrect Authorization vulnerability [CWE-863] in FortiClient Mac 7.4.0 through 7.4.2, 7.2.0 through 7.2.8, 7.0.0 through 7.0.14 may allEPSS 0.2%CVE-2024-49501MEDIUMSysmac Studio provided by OMRON Corporation contains an incorrect authorization vulnerability. If this vulnerability is exploited, an attackEPSS 0.2%CVE-2023-29819MEDIUMAn issue found in Webroot SecureAnywhere Endpoint Protection CE 23.1 v.9.0.33.39 and before allows a local attacker to bypass protections viEPSS 0.2%CVE-2023-2257MEDIUMAuthentication Bypass in Hub Business integration in Devolutions Workspace Desktop 2023.1.1.3 and earlier on Windows and macOS allows an attEPSS 0.2%CVE-2026-77454MEDIUMexists/2 predicate silently dropped on limited relationships with a parent() filter in AshSqlEPSS 0.2%CVE-2023-28714HIGHImproper access control in firmware for some Intel(R) PROSet/Wireless WiFi software for Windows before version 22.220 HF (Hot Fix) may allowEPSS 0.2%CVE-2026-41048HIGHCaching of Authentication allows Authentication Bypass in qSnapperEPSS 0.2%CVE-2026-5379LOWrunZero Platform MCP certification information leakEPSS 0.2%CVE-2026-91161MEDIUMOpenWA: VIEWER API keys can read WhatsApp group invite codesEPSS 0.2%CVE-2026-1242MEDIUMBlockSpare - Gutenberg Site Builder Blocks & Starter Sites <= 4.2.6 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Post CreationEPSS 0.2%