Weaknesses of type CWE-863

3,114 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-67266MEDIUMDell Command Update (DCU), versions prior to 5.7.1, contain an Incorrect Authorization vulnerability. A low privileged attacker with local aEPSS 0.1%CVE-2026-21789MEDIUMHCL Connections is vulnerable to broken access controlEPSS 0.1%CVE-2026-87509HIGHIncorrect authorization in Updater in Google Chrome on on Windows prior to 153.0.8010.36 allowed a local attacker to execute arbitrary code EPSS 0.1%CVE-2025-32408LOWIn Soffid Console 3.6.31 before 3.6.32, authorization to use the pam service is mishandled.EPSS 0.1%CVE-2026-84334HIGHIncorrect authorization in Chromoting in Google Chrome on on Windows prior to 152.0.7977.75 allowed a local attacker to execute arbitrary coEPSS 0.1%CVE-2025-14305HIGHAcer|ListCheck.exe - Local Privilege EscalationEPSS 0.1%CVE-2025-30074HIGHAlludo Parallels Desktop before 19.4.2 and 20.x before 20.2.2 for macOS on Intel platforms allows privilege escalation to root via the VM crEPSS 0.1%CVE-2026-49431LOWIncorrect user validation in ZFS_IOC_SET_PROP ioctlEPSS 0.1%CVE-2026-88848MEDIUMMasterStudy LMS 1.9 - < 3.7.50 - Subscriber+ Membership Plan Quota and Category Restriction BypassEPSS 0.1%CVE-2024-47157LOWSome Honor products are affected by incorrect privilege assignment vulnerability, successful exploitation could cause device service exceptiEPSS 0.1%CVE-2026-40224MEDIUMIn systemd 259 before 260, there is local privilege escalation in systemd-machined because varlink can be used to reach the root namespace.EPSS 0.1%CVE-2022-20558LOWIn registerReceivers of DeviceCapabilityListener.java, there is a possible way to change preferred TTY mode due to a permissions bypass. ThiEPSS 0.1%CVE-2026-78892HIGHIncorrect authorization in Chromoting in Google Chrome on on Windows prior to 152.0.7977.65 allowed a local attacker to bypass system accessEPSS 0.1%CVE-2026-62290HIGHcert-manager: Direct ACME Challenge resources can bypass Issuer DNS01 solver policy and use ClusterIssuer DNS credentialsEPSS 0.1%CVE-2025-49599MEDIUMHuawei EG8141A5 devices through V5R019C00S100, EG8145V5 devices through V5R019C00S100, and EG8145V5-V2 devices through V5R021C00S184 allow tEPSS 0.1%CVE-2025-54569MEDIUMIn Malwarebytes Binisoft Windows Firewall Control before 6.16.0.0, the installer is vulnerable to local privilege escalation.EPSS 0.1%CVE-2023-21035HIGHIn multiple functions of BackupHelper.java, there is a possible way for an app to get permissions previously granted to another app with theEPSS 0.1%CVE-2023-21256—In SettingsHomepageActivity.java, there is a possible way to launch arbitrary activities via Settings due to a logic error in the code. ThisEPSS 0.1%CVE-2023-21034HIGHIn multiple functions of SensorService.cpp, there is a possible access of accurate sensor data due to a permissions bypass. This could lead EPSS 0.1%CVE-2024-0017MEDIUMIn shouldUseNoOpLocation of CameraActivity.java, there is a possible confused deputy due to a permissions bypass. This could lead to local iEPSS 0.1%