Weaknesses of type CWE-863

3,048 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2025-53895HIGHZITADEL has broken authN and authZ in session API and resulting session tokensEPSS 0.4%CVE-2026-58408MEDIUMChurchCRM : Broken Access Control in `CSVCreateFile.php` Allows Low-Privileged Users to Export All Members' PIIEPSS 0.4%CVE-2026-82879MEDIUMDataEase before 2.10.26 Access Control Bypass via Share TicketsEPSS 0.4%CVE-2026-34600MEDIUMJoplin Server delta API returns note content after share access is revokedEPSS 0.4%CVE-2026-63755HIGHSurrealDB before 3.1.0 Permission Bypass via WHERE ClauseEPSS 0.4%CVE-2026-23984HIGHApache Superset: SQLLab Read-Only Bypass on PostgreSQLEPSS 0.4%CVE-2023-25946HIGHAuthentication bypass vulnerability in Qrio Lock (Q-SL2) firmware version 2.0.9 and earlier allows a network-adjacent attacker to analyze thEPSS 0.4%CVE-2026-67528MEDIUMOpenProject: Improper Access Control through /api/v3/custom_options/:id via Path "id" leads to Sensitive Data ExposureEPSS 0.4%CVE-2025-2242HIGHIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-6352LOWIncorrect Authorization in GitLabEPSS 0.4%CVE-2026-73236HIGHApache Syncope: Cross-Realm authorization bypass in delegated administrationEPSS 0.4%CVE-2026-62313MEDIUMIncus: Project restriction `restricted.containers.privilege=isolated` bypassable by omitting `security.idmap.isolated`EPSS 0.4%CVE-2026-63749MEDIUMSurrealDB before 3.1.0 Authentication Bypass via LIVE SELECTEPSS 0.4%CVE-2026-58444MEDIUMPersonal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contentsEPSS 0.4%CVE-2023-32061MEDIUMDiscourse Topic Creation Page Allows iFrame Tag without RestrictionsEPSS 0.4%CVE-2020-36920HIGHiDS6 DSSPro Digital Signage System 6.2 Privilege Escalation via Access ControlEPSS 0.4%CVE-2025-3645MEDIUMMoodle: idor in messaging web service allows access to some user detailsEPSS 0.4%CVE-2024-45204HIGHA vulnerability exists where a low-privileged user can exploit insufficient permissions in credential handling to leak NTLM hashes of saved EPSS 0.4%CVE-2025-2201MEDIUMBroken access control vulnerability in the Innovación y Cualificación IcProgreso pluginEPSS 0.4%CVE-2026-2126MEDIUMUser Submitted Posts <= 20260113 - Incorrect Authorization to Unauthenticated Category Restriction Bypass via 'user-submitted-category' ParameterEPSS 0.4%