Weaknesses of type CWE-863

3,004 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-43946HIGHFUXA has an unauthenticated arbitrary tag value disclosure via /api/getTagValueEPSS 0.6%CVE-2026-85619HIGHAppFlowy-Cloud 0.9.64 Cross-Workspace Collab Access via HTTP APIEPSS 0.6%CVE-2024-54530CRITICALThe issue was addressed with improved checks. This issue is fixed in iOS 18.2 and iPadOS 18.2, macOS Sequoia 15.2, visionOS 2.2, watchOS 11.EPSS 0.6%CVE-2017-16858—The 'crowd-application' plugin module (notably used by the Google Apps plugin) in Atlassian Crowd from version 1.5.0 before version 3.1.2 alEPSS 0.6%CVE-2021-42026—A vulnerability has been identified in Mendix Applications using Mendix 8 (All versions < V8.18.13), Mendix Applications using Mendix 9 (AllEPSS 0.6%CVE-2026-31998HIGHOpenClaw 2026.2.22 < 2026.2.24 - Authorization Bypass in Synology Chat Plugin via Empty allowedUserIdsEPSS 0.6%CVE-2026-76836HIGHAzuraCast through 0.23.8 Liquidsoap Configuration Write via Profile Edit Serialization Group BypassEPSS 0.6%CVE-2023-0133MEDIUMInappropriate implementation in in Permission prompts in Google Chrome on Android prior to 109.0.5414.74 allowed a remote attacker to bypassEPSS 0.6%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.6%CVE-2026-57217HIGHRabbitMQ: Topic authorization can lead to cross-tenant routing-key bypassEPSS 0.6%CVE-2026-55485HIGHPiccolo Admin: Privilege escalation - admin to superuser via session-token disclosure in GET /api/tables/sessions/.EPSS 0.6%CVE-2026-72831HIGHGrav through 2.0.11 Authentication Bypass via Flex ObjectsEPSS 0.6%CVE-2026-42604MEDIUMActual has an OpenID `client_secret` Disclosure via Broken Authorization Guard in `/openid/config`EPSS 0.6%CVE-2026-40166HIGHauthentik: Non-admin user can retrieve confidential OAuth client_secret via /api/v3/oauth2/access_tokens/EPSS 0.6%CVE-2026-58159HIGHApache Traffic Server: Listener and ACL handling allow access-control bypassEPSS 0.6%CVE-2023-22251MEDIUMAdobe Commerce Incorrect Authorization Security feature bypassEPSS 0.6%CVE-2026-55774LOWOpenBao: Cross-namespace lease revocation/renewal via canonical sys/leases/{revoke,renew} — incomplete fix of CVE-2026-45808EPSS 0.6%CVE-2025-21567MEDIUMVulnerability in the MySQL Server product of Oracle MySQL (component: Server: Security: Privileges). Supported versions that are affected aEPSS 0.6%CVE-2021-43553LOWOSIsoft PI VisionEPSS 0.6%CVE-2026-21309HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%