Weaknesses of type CWE-863

3,053 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-82431CRITICALApache Storm Client: Authorization Bypass When nimbus.groups Is Configured Without nimbus.usersEPSS 0.4%CVE-2026-6336MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-77611HIGHSeaweedFS: Authenticated S3 object-scope bypass in PutObjectAcl allows overwriting a different object with the same basenameEPSS 0.4%CVE-2026-54517MEDIUMjackson-databind: @JsonView bypass for setterless creator propertiesEPSS 0.4%CVE-2026-86760MEDIUMsnipe-it 8.2.0 before 8.7.0 Authentication Bypass via activated flagEPSS 0.4%CVE-2025-21554MEDIUMVulnerability in the Oracle Communications Order and Service Management product of Oracle Communications Applications (component: Security).EPSS 0.4%CVE-2023-20871HIGHVMware Fusion contains a local privilege escalation vulnerability. A malicious actor with read/write access to the host operating system canEPSS 0.4%CVE-2023-25749MEDIUMAndroid applications with unpatched vulnerabilities can be launched from a browser using Intents, exposing users to these vulnerabilities. FEPSS 0.4%CVE-2025-46834MEDIUMAlchemy's Modular Account can use executeUserOp to bypass allowlist prevalidation hookEPSS 0.4%CVE-2026-41233MEDIUMFroxlor has a Reseller Domain Quota Bypass via Unvalidated adminid Parameter in Domains.add()EPSS 0.4%CVE-2025-0580MEDIUMShiprocket Module REST API Module rest_api authorizationEPSS 0.4%CVE-2025-15390MEDIUMPHPGurukul Small CRM edit-user.php authorizationEPSS 0.4%CVE-2026-71510HIGHDolibarr < 24.0.0 Users REST API SQL Injection via filter parameterEPSS 0.4%CVE-2026-82299MEDIUMIncorrect Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2026-68570MEDIUMApache Doris: Authorization bypass leading to unauthorized data accessEPSS 0.4%CVE-2026-57215HIGHRabbitMQ: Direct-reply-to binding persistence can lead to unauthorized reply-channel injection and persistent phantomEPSS 0.4%CVE-2023-4658LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-39331HIGHChurchCRM has an API Authorization Bypass Allows Authenticated User to Deactivate, Modify, and Spam Arbitrary FamiliesEPSS 0.4%CVE-2026-33330HIGHFileRise ONLYOFFICE integration allows read-only users to overwrite files via forged save callbackEPSS 0.4%CVE-2021-25097—LabTools <= 1.0 - Subscriber+ Arbitrary Publication DeletionEPSS 0.4%