Weaknesses of type CWE-863

3,004 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-42426HIGHOpenClaw < 2026.4.8 - Improper Authorization in node.pair.approve via operator.write ScopeEPSS 0.5%CVE-2026-42422HIGHOpenClaw < 2026.4.8 - Role Bypass in device.token.rotate FunctionEPSS 0.5%CVE-2026-44911LOWApache NiFi: Incorrect Authorization for Configuration Verification RequestsEPSS 0.5%CVE-2022-3188MEDIUMDataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where unauthenticated users could open PHP index pages withouEPSS 0.5%CVE-2023-1779MEDIUMHelmholz and MB Connect Line: Account takeover via password reset in multiple productsEPSS 0.5%CVE-2026-52742MEDIUMGoCD is vulnerable to historical server configuration API authorization bypassEPSS 0.5%CVE-2023-32060MEDIUMDHIS2 Core Improper Access Control with Category Option Combination sharing in /api/trackedEntityInstance and /api/eventsEPSS 0.5%CVE-2024-48784CRITICALAn Incorrect Access Control issue in SAMPMAX com.sampmax.homemax 2.1.2.7 allows a remote attacker to obtain sensitive information via the fiEPSS 0.5%CVE-2026-70472HIGHFlowise: Cross-workspace credential IDOR in openai-assistants-vector-storeEPSS 0.5%CVE-2021-30205—Incorrect access control in the component /index.php?mod=system&op=orgtree of dzzoffice 2.02.1_SC_UTF8 allows unauthenticated attackers to bEPSS 0.5%CVE-2024-5817MEDIUMImproper authorization allows read access to issue content in GitHub Enterprise ServerEPSS 0.5%CVE-2024-4390MEDIUMDepicter <= 3.0.2 - Authenticated (Contributor+) Arbitrary Nonce GenerationEPSS 0.5%CVE-2026-95654CRITICALDatabasement before 1.7.14 Authorization Bypass via Stale Invitation TokenEPSS 0.5%CVE-2021-21367MEDIUMIncorrect Authorization in switchboard-plug-bluetoothEPSS 0.5%CVE-2026-46362HIGHphpMyFAQ - Authorization Bypass in Admin Pages via Non-Terminating Permission CheckEPSS 0.5%CVE-2026-87014MEDIUMOpen WebUI: Admin demoted through SSO role sync keeps read and write access to all users' notesEPSS 0.5%CVE-2023-27384—Operation restriction bypass vulnerability in MultiReport of Cybozu Garoon 5.15.0 allows a remote authenticated attacker to alter the data oEPSS 0.5%CVE-2021-26563HIGHIncorrect authorization vulnerability in synoagentregisterd in Synology DiskStation Manager (DSM) before 6.2.4-25553 allows local users to eEPSS 0.5%CVE-2026-33579CRITICALOpenClaw < 2026.3.28 - Privilege Escalation via Missing Caller Scope Validation in Device Pair ApprovalEPSS 0.5%CVE-2026-65601MEDIUMTraefik before 3.7.7 Namespace Confusion via HTTPRoute ExtensionRefEPSS 0.5%