Weaknesses of type CWE-863

3,114 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-19685HIGHNetworkmanager: networkmanager: 802-1x ca-path and phase2-ca-path bypass private_user restriction, allowing wpa-enterprise server validation bypass (incomplete fix for cve-2025-9615)EPSS 0.1%CVE-2026-39402MEDIUMlxc lxc-user-nic insufficient ownership validation allows cross-tenant OVS port deletionEPSS 0.1%CVE-2026-95358MEDIUMIncorrect authorization in Mobile in Google Chrome on on Android prior to 154.0.8037.57 allowed a local attacker to bypass system access resEPSS 0.1%CVE-2026-84589MEDIUMA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Golden Gate 27. An app may be able to modify PrEPSS 0.1%CVE-2024-47148MEDIUMSome Honor products are affected by incorrect privilege assignment vulnerability, successful exploitation could cause device service exceptiEPSS 0.1%CVE-2026-53809MEDIUMOpenClaw < 2026.4.25 - Provider Alias Confusion in Embedded Runner PolicyEPSS 0.1%CVE-2025-0885LOWIncorrect Authorization vulnerability affects OpenText™ GroupWiseEPSS 0.1%CVE-2025-25040LOWFailure to Properly Enforce Port ACLs on CPU generated packets in CX 9300 SwitchesEPSS 0.1%CVE-2026-21076MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2026-21077MEDIUMIncorrect authorization in Samsung Health prior to version 7.0.0 allows local attackers to access sensitive information.EPSS 0.1%CVE-2025-3838MEDIUMImproper Authorization in the installer for the EOL OVA based connect componentEPSS 0.1%CVE-2026-44944HIGHiscsiuio control-socket authentication bypass in open-iscsiEPSS 0.1%CVE-2026-96512HIGHSudo: sudo: tz environment variable allows bypass of notbefore/notafter time-based authorizationEPSS 0.1%CVE-2026-28716MEDIUMInformation disclosure and manipulation due to improper authorization checks. The following products are affected: Acronis Cyber Protect 17 EPSS 0.1%CVE-2026-47128MEDIUMnono: Sandbox escape on Linux via D-Bus: `systemd-run --user`EPSS 0.1%CVE-2025-4960HIGHmacOS Local Privilege Escalation via Improper Authorization Handling in EPSON Printer Controller InstallerEPSS 0.1%CVE-2026-22682HIGHOpenHarness Improper Access Control via File ToolsEPSS 0.1%CVE-2026-35370MEDIUMuutils coreutils id Incorrect Access-Control Decisions via Misrepresented Group MembershipEPSS 0.1%CVE-2023-25189LOWBTS is affected by information disclosure vulnerability where mobile network operator personnel connected over BTS Web Element Manager, regaEPSS 0.1%CVE-2024-8011LOWLogitech Options+ on MacOS prior 1.72 allows a local attacker to inject dynamic library within Options+ runtime and abuse permissions granteEPSS 0.1%