Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-54560HIGHCloudreve: OAuth access tokens bypass scope enforcement due to missing client_id claimEPSS 0.5%CVE-2024-20537MEDIUMCisco Identity Services Engine Authorization Bypass VulnerabilityEPSS 0.5%CVE-2026-78887MEDIUMliketrek TREK Journey Photo Proxy validateShareTokenForAsset authorizationEPSS 0.5%CVE-2023-23604MEDIUMCreation of duplicate SystemPrincipal from less secure contextsEPSS 0.5%CVE-2026-18635HIGHVelociraptor query plugin allows impersonation in other orgsEPSS 0.5%CVE-2025-15406MEDIUMPHPGurukul Online Course Registration authorizationEPSS 0.5%CVE-2024-12196MEDIUMIncorrect authorization in the permission component in Devolutions Server 2024.3.7.0 and earlier allows an authenticated user to view the paEPSS 0.5%CVE-2025-48474MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.5%CVE-2026-6739MEDIUMMattermost: Delegated admins could patch protected default system rolesEPSS 0.5%CVE-2026-54180HIGHbackpack/crud: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cross-tenant IDOR)EPSS 0.5%CVE-2023-32219MEDIUMMazda cars unlockingEPSS 0.5%CVE-2025-55205CRITICALCapsule tenant owners with "patch namespace" permission can hijack system namespaces labelEPSS 0.5%CVE-2023-31141MEDIUMOpenSearch issue with fine-grained access control during extremely rare race conditionsEPSS 0.5%CVE-2023-6837HIGHIncorrect Authorization in Multiple WSO2 Products via Federated Authentication with JIT Provisioning Leading to User ImpersonationEPSS 0.5%CVE-2024-12539MEDIUMElasticsearch Incorrect AuthorizationEPSS 0.5%CVE-2025-21480HIGHIncorrect Authorization in Graphics WindowsEPSS 0.5%KEVCVE-2024-48237CRITICALWTCMS 1.0 is vulnerable to Incorrect Access Control in \Common\Controller\HomebaseController.class.php.EPSS 0.5%CVE-2026-48415HIGHAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2023-25594MEDIUMAuthorization Bypass Leading to Privilege Escalation in ClearPass Policy Manager Web-Based Management InterfaceEPSS 0.5%CVE-2026-55625MEDIUMGoCD is vulnerable to authorization bypass via material connection test APIsEPSS 0.5%