Weaknesses of type CWE-863

3,004 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-59226LOWOpen WebUI: Scheduled automations continue after pending-user deactivation and stored model ACL revocationEPSS 0.5%CVE-2024-38392CRITICALPexip Infinity Connect before 1.13.0 lacks sufficient authenticity checks during the loading of resources, and thus remote attackers can cauEPSS 0.5%CVE-2023-5106HIGHIncorrect Authorization in GitLabEPSS 0.5%CVE-2026-22659HIGHFlaskBB Authorization Bypass via Topic ID ManipulationEPSS 0.5%CVE-2026-71193CRITICALIn OpenStack Designate before 22.0.1, zone creation checks (_is_subzone, _is_superzone, and the duplicate-zone DB constraint) are scoped to EPSS 0.5%CVE-2026-56443CRITICALToken public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after CVE-2026-25714 / PR #37118EPSS 0.5%CVE-2023-3253MEDIUMImproper authorization in NessusEPSS 0.5%CVE-2026-69262HIGHFlowise: `DELETE /api/v1/chatflows/:id` does not validate resource type, allowing `agentflows:delete` and `chatflows:delete` to delete each other’s flow typeEPSS 0.5%CVE-2023-25043MEDIUMWordPress Data Tables Generator by Supsystic Plugin <= 1.10.25 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-72886CRITICALDokploy: Non-admin member gains root on the host by bypassing the owner/admin check on server-level schedules (incomplete fix of CVE-2026-45632)EPSS 0.5%CVE-2026-92788HIGHCoze Studio through 0.5.1 Cross-Tenant Database Access via Workflow SQL NodeEPSS 0.5%CVE-2022-2597—Visual Portfolio < 2.19.0 - Contributor+ CSS InjectionEPSS 0.5%CVE-2026-27775HIGHGitea pre-receive hook permission cache allows full repository write accessEPSS 0.5%CVE-2024-54662CRITICALDante 1.4.0 through 1.4.3 (fixed in 1.4.4) has incorrect access control for some sockd.conf configurations involving socksmethod.EPSS 0.5%CVE-2026-92796HIGHManticore Search 27.0.0 before 28.4.4 Multi-Statement Authorization BypassEPSS 0.5%CVE-2023-22945MEDIUMIn the GrowthExperiments extension for MediaWiki through 1.39, the growthmanagementorlist API allows blocked users (blocked in ApiManageMentEPSS 0.5%CVE-2024-39696HIGHEvmos vulnerable to exploit of smart contract account and vestingEPSS 0.5%CVE-2026-73305HIGHBudibase: Privilege escalation via public role assignment API missing app-level authorizationEPSS 0.5%CVE-2026-56424HIGHBroken access control in MISP core allows cross-organization unauthorized modification or deletion of analyst data, event reports, collections, templates, and decaying modelsEPSS 0.5%CVE-2024-44196HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.1, macOS Sonoma 14.7.1, macOS VenturEPSS 0.5%