Weaknesses of type CWE-863

3,115 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-47571HIGHNVIDIA GPU Display Driver for Windows contains a vulnerability in kernel-mode escape handling where an attacker with local access could bypaEPSS —CVE-2026-100262HIGHIn JetBrains YouTrack before 2026.2.18991 missing authorisation allowed users with read-only project access to overwrite project notificatioEPSS —CVE-2026-47591HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer where an unprivileged user could bypass read-only memoEPSS —CVE-2026-103265MEDIUMFleet before 4.89.0 Information Disclosure via MDM Command ResultsEPSS —CVE-2026-103396MEDIUMbbs-go through 4.4.6 Incorrect Authorization via /api/admin/user/synccountEPSS —CVE-2026-103266HIGHGhost 5.2.0 before 6.62.0 Unauthenticated Stripe Checkout Account ModificationEPSS —CVE-2026-102122MEDIUMKiteworks Core Incorrect AuthorizationEPSS —CVE-2026-103758HIGHObot 0.21.1 through 0.24.1 Authorization Bypass via /mcp-connect-composite/ RouteEPSS —CVE-2026-82358HIGHRT-Labs AB C-Open CANopen SDO Server Write Protection BypassEPSS —CVE-2026-100270LOWIn JetBrains YouTrack before 2026.2.19197 low-level Admin Read permission users could disclose integration credentials via import configuratEPSS —CVE-2026-100277HIGHIn JetBrains YouTrack before 2026.2.19197 account takeover was possible by replaying a notification signatureEPSS —CVE-2026-100259MEDIUMIn JetBrains YouTrack before 2026.2.18991 improper access control on Gantt chart allowed edits by users with view-only accessEPSS —CVE-2026-100273HIGHIn JetBrains YouTrack before 2026.2.19197 authorisation bypass in the scripts debugger allowed arbitrary code executionEPSS —CVE-2026-78210HIGHIn affected versions of Octopus Server, users with certain scoped permission sets could execute arbitrary scripts in an environment without EPSS —CVE-2026-55176CRITICALSoft Machine: Cross-tenant workspace API auth bypass via shared `CONTAINER_SHARED_SECRET` bearer tokenEPSS —