Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-10975HIGHNomad Vulnerable To Cross-Namespace Volume Creation Abusing CSI Write PermissionEPSS 0.4%CVE-2026-34023HIGHBroken WebSocket authorization in Wertheim SafeController Software allows cross-branch access to restricted functionsEPSS 0.4%CVE-2026-53855HIGHOpenClaw < 2026.4.2 - Shell Positional Parameters Bypass in Inline-Eval ChecksEPSS 0.4%CVE-2026-66000LOWFrappe: Unrestricted access to Document Follow APIsEPSS 0.4%CVE-2024-10219MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2024-48772CRITICALAn issue in C-CHIP (com.cchip.cchipamaota) v.1.2.8 allows a remote attacker to obtain sensitive information via the firmware update process.EPSS 0.4%CVE-2026-42070MEDIUMMantisBT: Authorization Bypass in Bugnote Editing via Issue Update APIEPSS 0.4%CVE-2024-48778CRITICALAn issue in GIANT MANUFACTURING CO., LTD RideLink (tw.giant.ridelink) 2.0.7 allows a remote attacker to obtain sensitive information via theEPSS 0.4%CVE-2025-24437MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2022-39352MEDIUMOpenFGA Authorization BypassEPSS 0.4%CVE-2024-31990MEDIUMArgo CD' API server does not enforce project sourceNamespacesEPSS 0.4%CVE-2026-28744HIGHGitea Git smart HTTP bypasses repository token scopes for bearer tokensEPSS 0.4%CVE-2026-92793HIGHGoAdmin through 1.2.26 Authorization Bypass via Query ParameterEPSS 0.4%CVE-2026-92782HIGHChroma through 1.5.9 Authorization Bypass via Collection IdentifierEPSS 0.4%CVE-2026-92776HIGHWiki.js through 2.5.314 Path Prefix Matching Authorization BypassEPSS 0.4%CVE-2026-81892HIGHEasyAdmin custom-action dispatcher bypasses access_control on other routesEPSS 0.4%CVE-2026-55518CRITICALAvo: Missing Authorization in Avo Association Attach Endpoint Allows Unauthorized Relationship Manipulation and Privilege EscalationEPSS 0.4%CVE-2026-24791HIGHPublic-only tokens bypass private-resource restrictions on `/api/v1/user` self routesEPSS 0.4%CVE-2026-62217HIGHOpenClaw 2026.5.14-beta.1 < 2026.5.27 Authentication Bypass via exec approvalsEPSS 0.4%CVE-2026-32914HIGHOpenClaw < 2026.3.12 - Insufficient Access Control in /config and /debug EndpointsEPSS 0.4%