Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-54398MEDIUMMISP object edit authorization bypass allows unauthorized sharing group assignmentEPSS 0.4%CVE-2024-47160MEDIUMIn JetBrains YouTrack before 2024.3.44799 access to global app config data without appropriate permissions was possibleEPSS 0.4%CVE-2026-88006MEDIUMOpen WebUI: Users denied by the OAuth role policy can still sign in via token exchangeEPSS 0.4%CVE-2026-88005MEDIUMOpen WebUI: Users denied by the OAuth domain allowlist or role policy can still sign in via token exchangeEPSS 0.4%CVE-2026-20072MEDIUMISE information disclosureEPSS 0.4%CVE-2026-82293MEDIUMIncorrect Authorization in Kibana Leading to Unauthorized Resource ConsumptionEPSS 0.4%CVE-2026-62209HIGHOpenClaw 2026.5.10-beta.1 < 2026.6.5 Authorization Bypass via agent-mode dispatchEPSS 0.4%CVE-2026-82432HIGHApache Storm Nimbus: Blobstore Authorization Bypass via Rebalance Configuration OverridesEPSS 0.4%CVE-2026-44735MEDIUMOpenProject: Shares API Information DisclosureEPSS 0.4%CVE-2024-13253CRITICALAdvanced PWA - Critical - Access bypass - SA-CONTRIB-2024-017EPSS 0.4%CVE-2026-46717HIGHNezha Monitoring: RoleMember-reachable SSRF with full response-body reflection via POST /api/v1/notificationEPSS 0.4%CVE-2026-8800LOWCross-Org External Token Metadata accessible to AuditUser roleEPSS 0.4%CVE-2026-41908LOWOpenClaw < 2026.4.20 - Scope Enforcement Bypass in Assistant-Media RouteEPSS 0.4%CVE-2026-58424HIGHPermanent Fork PR Workflow Approval Gate BypassEPSS 0.4%CVE-2026-54761MEDIUMTraefik: Kubernetes Gateway crossProviderNamespaces bypass allows HTTPRoute outside the allowlist to expose internal Traefik servicesEPSS 0.4%CVE-2026-28873HIGHThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 18.7.9 and iPadOS 18.7.9, iOS 26.4 and iPadOS 26.4. EPSS 0.4%CVE-2023-49273MEDIUMUmbraco CMS vulnerable to Privilege Escalation using SpoofingEPSS 0.4%CVE-2026-41427HIGHBetter Auth OAuth 2.1 Provider: Unprivileged users can register OAuth clientsEPSS 0.4%CVE-2024-34346HIGHDeno contains a permission escalation via open of privileged files with missing `--deny` flagEPSS 0.4%CVE-2026-47120HIGHNezha Monitoring: RoleMember can fire other users' cron tasks via AlertRule.FailTriggerTasks (no ownership check)EPSS 0.4%