Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-90806MEDIUMDjangoCRM django-crm Bulk Case Update bulk_views.py BulkUpdateCasesView authorizationEPSS 0.4%CVE-2026-45108HIGHHimmelblau: Authentication Bypass via Cross-User Local Session Impersonation in Device Authorization Grant (DAG) FlowEPSS 0.4%CVE-2025-11340HIGHIncorrect Authorization in GitLabEPSS 0.4%CVE-2025-23053MEDIUMAuthenticated privilege escalation via broken access controlEPSS 0.4%CVE-2024-13947HIGHExternal System or Configuration ControlEPSS 0.4%CVE-2025-23054MEDIUMAuthenticated Response Manipulation allows Unauthorized Actions in Management InterfaceEPSS 0.4%CVE-2026-18918CRITICALOAuth 1.0 session-fixation chain via unauthenticated provisional-consumer registration and insecure v1_0Allowed defaultEPSS 0.4%CVE-2023-31226HIGHThe SDK for the MediaPlaybackController module has improper permission verification. Successful exploitation of this vulnerability may affecEPSS 0.4%CVE-2024-49256MEDIUMWordPress Htaccess File Editor plugin <= 1.0.18 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-7048MEDIUMIDOR in open-webui/open-webuiEPSS 0.4%CVE-2026-59217MEDIUMOpen WebUI: Upload `metadata.knowledge_id` bypasses the knowledge-base write-access check (read-only users can add files to KB)EPSS 0.4%CVE-2026-9791MEDIUMKeycloak-rhel9: organization data leak after feature disabled in keycloakEPSS 0.4%CVE-2022-2155MEDIUMA vulnerability exists in the Lumada APM’s User Asset Group feature due to a flaw in access control mechanism implementation on the “Limited Engineer” role. EPSS 0.4%CVE-2026-87090HIGHConsul vulnerable to an authorization bypass in the catalog node-write pathEPSS 0.4%CVE-2025-27236LOWUser information disclosure via api_jsonrpc.php on method user.get with param searchEPSS 0.4%CVE-2026-87017MEDIUMOpen WebUI: Inaccessible knowledge bases are exposed through the built-in knowledge tool on most vector backendsEPSS 0.4%CVE-2026-54398MEDIUMMISP object edit authorization bypass allows unauthorized sharing group assignmentEPSS 0.4%CVE-2026-88005MEDIUMOpen WebUI: Users denied by the OAuth domain allowlist or role policy can still sign in via token exchangeEPSS 0.4%CVE-2024-47160MEDIUMIn JetBrains YouTrack before 2024.3.44799 access to global app config data without appropriate permissions was possibleEPSS 0.4%CVE-2026-88006MEDIUMOpen WebUI: Users denied by the OAuth role policy can still sign in via token exchangeEPSS 0.4%