Weaknesses of type CWE-863

3,047 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2025-49550MEDIUMAdobe Commerce | Incorrect Authorization (CWE-863)EPSS 0.4%CVE-2024-34346HIGHDeno contains a permission escalation via open of privileged files with missing `--deny` flagEPSS 0.4%CVE-2026-26012MEDIUMvaultwarden has Full Cipher Enumeration Ignoring Organization Collection PermissionsEPSS 0.4%CVE-2026-62187HIGHOpenClaw < 2026.6.9 Feishu tools Authorization BypassEPSS 0.4%CVE-2026-92764MEDIUMOpenCVE 2.4.0 < 3.1.0 Organization API Ignores Token ScopeEPSS 0.4%CVE-2026-27761MEDIUMGitea repository feeds bypass API token scope enforcementEPSS 0.4%CVE-2026-62188HIGHOpenClaw < 2026.6.9 Feishu Authorization BypassEPSS 0.4%CVE-2024-12148MEDIUMIncorrect authorization in permission validation component in Devolutions Server 2024.3.6.0 and earlier allows an authenticated user to acceEPSS 0.4%CVE-2026-25811MEDIUMPlaciPy Email Domain Trust Enables Cross-Tenant Data Access (Multi-Tenant Isolation Failure)EPSS 0.4%CVE-2026-48807HIGHTwig: Sandbox `__toString()` policy bypass via `Traversable` in `join` and `replace` filtersEPSS 0.4%CVE-2026-33217HIGHNATS allows MQTT clients to bypass ACL checksEPSS 0.4%CVE-2026-7868MEDIUMThis Power System update is being released to address incorrect authorizationEPSS 0.4%CVE-2026-33302HIGHOpenEMR: zhAclCheck Ignores Explicit ACL DeniesEPSS 0.4%CVE-2026-65596MEDIUMn8n before 1.123.64 Credential Exfiltration via GraphQL NodeEPSS 0.4%CVE-2026-92774MEDIUMWiki.js through 2.5.314 Authorization Bypass via GraphQL Tag OmissionEPSS 0.4%CVE-2026-16195MEDIUMSipeed PicoClaw Group Message wecom.go dispatchIncoming authorizationEPSS 0.4%CVE-2026-18992MEDIUMzhayujie CowAgent Self-Evolution Review Agent executor.py _select_tools authorizationEPSS 0.4%CVE-2026-90594MEDIUMwxiaoqi Spring-Cloud-Platform Permission Service PermissionService.java PermissionService.checkUserPermission authorizationEPSS 0.4%CVE-2025-9973MEDIUMAuthorization Bypass via Adaptive Authentication in WSO2 Identity Server Allows Cross-Organization Account TakeoverEPSS 0.4%CVE-2026-16197MEDIUMSipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorizationEPSS 0.4%