Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-82062HIGHImproper Authorization in MongoDB Server applyOps Command Allows Writes to Arbitrary Internal Storage Tables via Feature Gate BypassEPSS 0.5%CVE-2026-45414HIGHDecidim: JWT-backed authentication can be replayed across organizationsEPSS 0.5%CVE-2026-23982HIGHApache Superset: Improper Authorization in Dataset Creation Allows Access Control BypassEPSS 0.5%CVE-2023-50811MEDIUMAn issue discovered in SELESTA Visual Access Manager 4.38.6 allows attackers to modify the “computer” POST parameter related to the ID of a EPSS 0.5%CVE-2018-25353HIGHRedaxo CMS Mediapool Addon 5.5.1 Arbitrary File UploadEPSS 0.5%CVE-2024-45131MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2023-51649LOWNautobot missing object-level permissions enforcement when running Job ButtonsEPSS 0.5%CVE-2026-47929HIGHColdFusion | Incorrect Authorization (CWE-863)EPSS 0.5%CVE-2026-53828HIGHOpenClaw < 2026.5.6 - Native Command Authorization Bypass via Owner-Command EnforcementEPSS 0.5%CVE-2026-62223HIGHOpenClaw < 2026.5.18 Authorization Bypass via Device-pairEPSS 0.5%CVE-2025-43921MEDIUMGNU Mailman 2.1.39, as bundled in cPanel (and WHM), allows unauthenticated attackers to create lists via the /mailman/create endpoint. NOTE:EPSS 0.5%CVE-2026-29194HIGHNetmaker: Insufficient Authorization in Host Token VerificationEPSS 0.5%CVE-2026-53807HIGHOpenClaw < 2026.5.6 - Authorization Bypass in Telegram Interactive Callbacks via commands.allowFromEPSS 0.5%CVE-2026-62247MEDIUMSupabase Realtime: Incorrect AuthorizationEPSS 0.5%CVE-2026-8046HIGHIncorrect Authorization in CODESYS ControlEPSS 0.5%CVE-2026-35674HIGHOpenClaw < 2026.5.18 - Scope Bypass via Inherited chat.send RouteEPSS 0.5%CVE-2026-62228HIGHOpenClaw < 2026.6.5 Authorization Bypass via Node Exec ApprovalsEPSS 0.5%CVE-2026-86043HIGHSkipper: OPA body-authz bypass: truncated_body mitigation fails open on chunked/HTTP-2 (incomplete fix CVE-2026-50197)EPSS 0.5%CVE-2024-27915MEDIUMSulu grants access to pages regardless of role permissionsEPSS 0.4%CVE-2026-53855HIGHOpenClaw < 2026.4.2 - Shell Positional Parameters Bypass in Inline-Eval ChecksEPSS 0.4%