Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2025-40567HIGHA vulnerability has been identified in RUGGEDCOM RST2428P (6GK6242-6PA00) (All versions < V3.2), SCALANCE XCH328 (6GK5328-4TS01-2EC2) (All vEPSS 0.4%CVE-2026-1359HIGHGenolve – AI image AI video generation <= 5.0.5 - Authenticated (Contributor+) Incorrect Authorization to Privilege Escalation via theoptEPSS 0.4%CVE-2026-41050CRITICALHelm impersonation bypass of `RESTClientGetter` retains `cluster-admin` during template renderingEPSS 0.4%CVE-2026-65049HIGHNinja Forms Cross-Site Network-Wide Data Deletion on WordPress Multisite via nf_delete_all_data AJAX ActionEPSS 0.4%CVE-2026-4263MEDIUMIncorrect authorization in HiJiffy ChatbotEPSS 0.4%CVE-2026-32693HIGHUnauthorized access to Kubernetes secrets in JujuEPSS 0.4%CVE-2024-48769CRITICALAn issue in BURG-WCHTER KG de.burgwachter.keyapp.app 4.5.0 allows a remote attacker to obtain sensitve information via the firmware update pEPSS 0.4%CVE-2026-93594HIGHArcadeDB before 26.9.1 ACL Bypass via Index and TimeSeriesEPSS 0.4%CVE-2023-39965MEDIUM1Panel Unauthorized access in BackendEPSS 0.4%CVE-2026-41660HIGHAdmidio: Inverted 2FA Reset Authorization Check Lets Group Leaders Strip Admin TOTPEPSS 0.4%CVE-2026-65594MEDIUMn8n before 2.30.1 Missing OAuth Authorization CheckEPSS 0.4%CVE-2023-4532MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2024-44136CRITICALThis issue was addressed through improved state management. This issue is fixed in iOS 17.5 and iPadOS 17.5. An attacker with physical accesEPSS 0.4%CVE-2024-46918CRITICALapp/Controller/UserLoginProfilesController.php in MISP before 2.4.198 does not prevent an org admin from viewing sensitive login fields of aEPSS 0.4%CVE-2026-34579MEDIUMMantisBT has an authorization bypass via private issue monitoringEPSS 0.4%CVE-2026-55460HIGHSnipe-IT: Authorization bypass on bulk editing usersEPSS 0.4%CVE-2026-71192MEDIUMIn OpenStack Swift through 2.38.0, the S3API middleware does not sanitize Swift-native control headers (X-Copy-From, X-Copy-From-Account) frEPSS 0.4%CVE-2024-39323HIGHaimeos/ai-admin-graphql improper access control vulnerability allows an editor to modify admin accountEPSS 0.4%CVE-2025-21568MEDIUMVulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and Security). The supportEPSS 0.4%CVE-2026-33316HIGHVikunja’s Improper Access Control Enables Bypass of Administrator-Imposed Account DisablementEPSS 0.4%