Weaknesses of type CWE-863

3,043 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-61644HIGHFastGPT: /api/core/chat/record/getCollectionQuote can disclose cross-tenant dataset text due to an unbound initialId lookupEPSS 0.4%CVE-2026-71191MEDIUMIn OpenStack Swift through 2.38.0, S3API middleware does not enforce that semantic x-amz-* headers are covered by the SigV4 signature on preEPSS 0.4%CVE-2026-73213MEDIUMCoturn: `addr_less_eq()` does a component-wise IPv6 comparison instead of a lexicographic one, letting an authenticated TURN client bypass `denied-peer-ip`/`allowed-peer-ip` IPv6 ranges (TURN-specific SSRF)EPSS 0.4%CVE-2026-47407CRITICALPraisonAI Platform has a cross-workspace IDOR + member-role privilege escalationEPSS 0.4%CVE-2026-57134HIGHPraisonAI MCPSecurity Basic/OAuth authentication policies accept invalid credentials without validationEPSS 0.4%CVE-2020-17354HIGHLilyPond before 2.24 allows attackers to bypass the -dsafe protection mechanism via output-def-lookup or output-def-scope, as demonstrated bEPSS 0.4%CVE-2026-19198HIGHAkaunting 3.1.21 - Improper authorization in BulkActions handle dispatchEPSS 0.4%CVE-2026-55987HIGHOAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009)EPSS 0.4%CVE-2025-26853CRITICALDESCOR INFOCAD 3.5.1 and before and fixed in v.3.5.2.0 has a broken authorization schema.EPSS 0.4%CVE-2026-54652HIGHFrigate viewer can read logs exposing admin and camera credentialsEPSS 0.4%CVE-2024-3722MEDIUMSwift Performance Lite <= 2.3.6.18 - Incorrect Authorization to Authenticated (Subscriber+) Settings ModificationEPSS 0.4%CVE-2026-70484MEDIUMOpen WebUI: Users denied the image-generation permission can still generate images via chat completionsEPSS 0.4%CVE-2026-67204MEDIUMBookStack < 26.05.4 Broken Access Control via Image Gallery APIEPSS 0.4%CVE-2026-61474MEDIUMMISP: Improper sharing group authorization check when adding attributesEPSS 0.4%CVE-2024-39905MEDIUMRed-DiscordBot vulnerable to Incorrect Authorization in commands APIEPSS 0.4%CVE-2026-72788MEDIUMSiYuan before v3.7.4 Information Disclosure via UILayout FilterEPSS 0.4%CVE-2026-73289HIGHRustFS: ForAllValues/ForAnyValue negated string conditions are transposed, inverting IAM and bucket-policy decisionsEPSS 0.4%CVE-2026-85538HIGHMISP Attribute Deletion Authorization Bypass Allows Users Without Modify Permissions to Delete AttributesEPSS 0.4%CVE-2026-57950HIGHruoyi-vue-pro - Incorrect Permission Namespace in ErpSaleOrderControllerEPSS 0.4%CVE-2025-7974LOWrocket.chat Incorrect Authorization Information Disclosure VulnerabilityEPSS 0.4%