Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2023-1158MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect Authorization EPSS 0.4%CVE-2025-9957LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2022-3048MEDIUMInappropriate implementation in Chrome OS lockscreen in Google Chrome on Chrome OS prior to 105.0.5195.52 allowed a local attacker to bypassEPSS 0.4%CVE-2025-68938MEDIUMGitea before 1.25.2 mishandles authorization for deletion of releases.EPSS 0.4%CVE-2026-2712MEDIUMWP-Optimize <= 4.5.0 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Update and Image ManipulationEPSS 0.4%CVE-2023-6564MEDIUMIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-44633HIGHLive Helper Chat: REST API chat update accepts arbitrary chat fields across department boundariesEPSS 0.4%CVE-2026-32001MEDIUMOpenClaw < 2026.2.22 - Node Role Device-Identity Bypass via WebSocket AuthenticationEPSS 0.4%CVE-2026-56839HIGHPraisonAI Code agent tools fail open without a workspace boundaryEPSS 0.4%CVE-2023-42553MEDIUMImproper authorization verification vulnerability in Samsung Email prior to version 6.1.90.4 allows attackers to read sandbox data of email.EPSS 0.4%CVE-2026-48860HIGHDistribution-over-TLS LAN allowlist silently bypassed due to sockname/peername confusion in inet_tls_distEPSS 0.4%CVE-2025-25274MEDIUMUnauthorized Command Execution in Archived ChannelsEPSS 0.4%CVE-2026-32726HIGHSciTokens C++: Sibling-Path Authorization BypassEPSS 0.4%CVE-2025-13468MEDIUMSourceCodester Alumni Management System Delete admin_class.php delete_event authorizationEPSS 0.4%CVE-2026-87075HIGHTanium addressed an improper access controls vulnerability in Comply.EPSS 0.4%CVE-2026-4857HIGHSailPoint IdentityIQ Debug UI Incorrect AuthorizationEPSS 0.4%CVE-2023-29752HIGHAn issue found in Facemoji Emoji Keyboard v.2.9.1.2 for Android allows unauthorized apps to cause escalation of privilege attacks by manipulEPSS 0.4%CVE-2026-50266LOWIn OpenStack Neutron before 28.0.1, a project manager can create or update a port on a shared network owned by another project and set devicEPSS 0.4%CVE-2025-8807MEDIUMxujeff tianti 天梯 save authorizationEPSS 0.4%CVE-2024-3331MEDIUMSpotfire: NTLM token leakageEPSS 0.4%