Weaknesses of type CWE-863

3,004 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-29182HIGHParse Server: Cloud Hooks and Cloud Jobs bypass `readOnlyMasterKey` write restrictionEPSS 0.6%CVE-2026-21309HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2026-30229HIGHParse Server: Endpoint `/loginAs` allows `readOnlyMasterKey` to gain full read and write access as any userEPSS 0.6%CVE-2022-46258MEDIUMIncorrect Authorization in GitHub Enterprise Server leads to Action Workflow modifications without Workflow ScopeEPSS 0.6%CVE-2025-21516HIGHVulnerability in the Oracle Customer Care product of Oracle E-Business Suite (component: Service Requests). Supported versions that are affEPSS 0.6%CVE-2026-70452CRITICALrsync 3.1.0 < 3.5.0 Access Control Bypass via DNS Resolution FailureEPSS 0.6%CVE-2026-10130HIGHQueryWeaver Authentication Bypass via Email Signup Token Issuance for Existing AccountsEPSS 0.6%CVE-2025-21506HIGHVulnerability in the Oracle Project Foundation product of Oracle E-Business Suite (component: Technology Foundation). Supported versions thEPSS 0.6%CVE-2025-53836CRITICALXWiki Rendering is vulnerable to RCE attacks when processing nested macrosEPSS 0.6%CVE-2023-37881MEDIUMWeak Access Control between Domains in Wing FTP Server <= 7.2.0EPSS 0.6%CVE-2026-18674HIGHKong Mesh multi-zone: the global control plane attributes KDS-synced resources by an unvalidated in-band zone identifierEPSS 0.6%CVE-2026-76438MEDIUMCisco BroadWorks CommPilot Application Software Authorization Bypass VulnerabilityEPSS 0.6%CVE-2024-53553CRITICALAn issue in OPEXUS FOIAXPRESS PUBLIC ACCESS LINK v11.1.0 allows attackers to bypass authentication via crafted web requests.EPSS 0.6%CVE-2025-3260HIGHA security vulnerability in the /apis/dashboard.grafana.app/* endpoints allows authenticated users to bypass dashboard and folder permissionEPSS 0.6%CVE-2024-9098HIGHPrivilege Escalation in lunary-ai/lunaryEPSS 0.6%CVE-2022-0984—Users with the capability to configure badge criteria (teachers and managers by default) were able to configure course badges with profile fEPSS 0.6%CVE-2025-24419MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2025-24420MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2023-5995MEDIUMIncorrect Authorization in GitLabEPSS 0.6%CVE-2026-32642LOWApache Artemis, Apache ActiveMQ Artemis: Temporary address auto-created for OpenWire consumer without createAddress permissionEPSS 0.6%