Weaknesses of type CWE-863

3,050 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-33469MEDIUMAuthenticated Frigate users can read the full unredacted configuration via `/api/config/rawEPSS 0.4%CVE-2026-57218MEDIUMRabbitMQ: AMQP 0-9-1 in combination with OAuth 2: consumer persistence can lead to post-revocation message disclosureEPSS 0.4%CVE-2026-41888MEDIUMDistribution: Tag deletion bypasses `storage.delete.enabled` configurationEPSS 0.4%CVE-2025-11439MEDIUMJhumanJ OpnForm integrations authorizationEPSS 0.4%CVE-2026-54320HIGHDaytona: Cross-tenant organization takeover via invitation acceptance with an unverified emailEPSS 0.4%CVE-2026-91851MEDIUMMISP Dashboard Template ACL Bypass Due to VARCHAR-to-Integer Type Coercion in Permission Flag ComparisonEPSS 0.4%CVE-2026-64630MEDIUMA vulnerability allowing a low-privileged user to retrieve report data outside the scope of a shared report link.EPSS 0.4%CVE-2026-7485LOWFrozen BI aggregations leak host and service names to unauthorized usersEPSS 0.4%CVE-2026-85597HIGHTraefik before v2.11.55 and v3.0.0 through v3.7.10 mTLS Bypass via TLS Option ConflictEPSS 0.4%CVE-2026-4644HIGHImproper Authorization in Google Cloud Integration Connectors Leads to Project TakeoverEPSS 0.4%CVE-2026-43889MEDIUMOutline: Unauthorized Document Publication via Mixed collectionId+documentId ShareEPSS 0.4%CVE-2026-54362MEDIUMMISP template builder exposes non-visible custom galaxies across organisationsEPSS 0.4%CVE-2026-45297MEDIUMCross-tenant IDOR on feature-flag and assist-stats routes via {project_id} case mismatchEPSS 0.4%CVE-2026-54397MEDIUMMISP event editing allows unauthorized assignment to undisclosed sharing groupsEPSS 0.4%CVE-2026-45042HIGHRustFS: UploadPartCopy Does Not Enforce Destination Bucket Policy on Copy SourceEPSS 0.4%CVE-2026-26231HIGHGitea maintainer-edit permissions allow unauthorized commits to readable repositoriesEPSS 0.4%CVE-2026-11817MEDIUMCVE-2026-11817 CVE RecordEPSS 0.4%CVE-2026-60125MEDIUMimportModule function in MISP ignores per-organisation import module restrictionsEPSS 0.4%CVE-2026-61709MEDIUMOpenFGA: ListUsers returns a deliberately-excluded user (authorization-decision over-inclusion) when a `but not` exclusion under a type-bound wildcard is intersected (`and`) with another relation that also grants that userEPSS 0.4%CVE-2021-4268MEDIUMphpRedisAdmin cross-site request forgeryEPSS 0.4%