Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-80202CRITICALKimai before 2.56.0 Authorization Bypass via TimesheetVoterEPSS 0.4%CVE-2025-54583HIGHGitProxy bypasses approvals when pushing multiple branchesEPSS 0.4%CVE-2026-23902HIGHApache DolphinScheduler: Users are able to use tenants that are not defined on the platform during workflow execution.EPSS 0.4%CVE-2024-21278HIGHVulnerability in the Oracle Contract Lifecycle Management for Public Sector product of Oracle E-Business Suite (component: Award Processes).EPSS 0.4%CVE-2025-0937HIGHNomad Vulnerable To Event Stream Namespace ACL Policy Bypass Through Wildcard NamespaceEPSS 0.4%CVE-2026-48501HIGHGitHub CLI tokens leak via `gh attestation` commandsEPSS 0.4%CVE-2024-21282HIGHVulnerability in the Oracle Financials product of Oracle E-Business Suite (component: Common Components). Supported versions that are affecEPSS 0.4%CVE-2024-21279HIGHVulnerability in the Oracle Sourcing product of Oracle E-Business Suite (component: Auctions). Supported versions that are affected are 12.EPSS 0.4%CVE-2026-30945HIGHStudioCMS: IDOR — Arbitrary API Token Revocation Leading to Denial of ServiceEPSS 0.4%CVE-2024-21268HIGHVulnerability in the Oracle Applications Manager product of Oracle E-Business Suite (component: Diagnostics). Supported versions that are aEPSS 0.4%CVE-2026-70408HIGHAn incorrect authorization vulnerability exists in acmailer, which may allow a user to create a sub-account that has administrative privilegEPSS 0.4%CVE-2024-21283HIGHVulnerability in the PeopleSoft Enterprise HCM Global Payroll Core product of Oracle PeopleSoft (component: Global Payroll for Core). SuppoEPSS 0.4%CVE-2024-21280HIGHVulnerability in the Oracle Service Contracts product of Oracle E-Business Suite (component: Authoring). Supported versions that are affectEPSS 0.4%CVE-2024-21265HIGHVulnerability in the Oracle Site Hub product of Oracle E-Business Suite (component: Site Hierarchy Flows). Supported versions that are affeEPSS 0.4%CVE-2024-21269HIGHVulnerability in the Oracle Incentive Compensation product of Oracle E-Business Suite (component: Compensation Plan). Supported versions thEPSS 0.4%CVE-2026-66064MEDIUMgoshs has ACL Bypass & Path TraversalEPSS 0.4%CVE-2024-21276HIGHVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Messages). Supported versions that are affected EPSS 0.4%CVE-2024-21270HIGHVulnerability in the Oracle Common Applications Calendar product of Oracle E-Business Suite (component: Tasks). Supported versions that areEPSS 0.4%CVE-2024-21266HIGHVulnerability in the Oracle Advanced Pricing product of Oracle E-Business Suite (component: Price List). Supported versions that are affectEPSS 0.4%CVE-2024-21267HIGHVulnerability in the Oracle Cost Management product of Oracle E-Business Suite (component: Cost Planning). Supported versions that are affeEPSS 0.4%