Weaknesses of type CWE-863

3,004 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-6922HIGHWP Table Builder <= 2.2.1 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'ids' ParameterEPSS 0.6%CVE-2026-32642LOWApache Artemis, Apache ActiveMQ Artemis: Temporary address auto-created for OpenWire consumer without createAddress permissionEPSS 0.6%CVE-2024-32470MEDIUMTolgee' API keys created by server admin users bypass the permission checkEPSS 0.6%CVE-2024-53941HIGHAn issue was discovered in Victure RX1800 WiFi 6 Router (software EN_V1.0.0_r12_110933, hardware 1.0) devices. A remote attacker (in proximiEPSS 0.6%CVE-2022-43940HIGHHitachi Vantara Pentaho Business Analytics Server - Incorrect AuthorizationEPSS 0.6%CVE-2024-35353CRITICALA vulnerability has been discovered in Diño Physics School Assistant version 2.3. The vulnerability impacts an unidentified code within the EPSS 0.6%CVE-2023-2759HIGHTAPHOME Improper Authentication in Core PlatformEPSS 0.6%CVE-2023-26056MEDIUMXWiki Platform allows macro execution as any user without programming rights through the context macroEPSS 0.6%CVE-2025-5187MEDIUMNodes can delete themselves by adding an OwnerReferenceEPSS 0.6%CVE-2025-68476HIGHKEDA has Arbitrary File Read via Insufficient Path Validation in HashiCorp Vault Service Account CredentialEPSS 0.6%CVE-2026-90460HIGHAn issue was discovered in OpenStack Keystone before 29.0.3. Tokens obtained via delegated authentication methods (EC2 credentials, applicatEPSS 0.6%CVE-2025-62506HIGHMinIO vulnerable to privilege escalation via session policy bypass in service accounts and STSEPSS 0.6%CVE-2024-3033CRITICALImproper Authorization in mintplex-labs/anything-llmEPSS 0.6%CVE-2025-54265MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.6%CVE-2026-28699HIGHGitea Basic Auth bypasses OAuth2 access token scopesEPSS 0.6%CVE-2024-9693HIGHIncorrect Authorization in GitLabEPSS 0.6%CVE-2026-82463HIGHpac4j-core before 6.5.6 Authorization Bypass via Reversed Profile Type CheckEPSS 0.6%CVE-2024-31441HIGHArbitrary File Reading in DataEaseEPSS 0.6%CVE-2024-1738HIGHIncorrect Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2024-50650HIGHpython_book V1.0 is vulnerable to Incorrect Access Control, which allows attackers to obtain sensitive information of users with different IEPSS 0.5%