Weaknesses of type CWE-863

3,050 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-26308HIGHEnvoy has an RBAC Header Validation Bypass via Multi-Value Header ConcatenationEPSS 0.3%CVE-2026-34506LOWOpenClaw < 2026.3.8 - Sender Allowlist Bypass in Microsoft Teams Plugin via Route Allowlist ConfigurationEPSS 0.3%CVE-2026-41379HIGHOpenClaw < 2026.3.28 - Privilege Escalation via chat.send to Admin-Class Talk Voice ConfigEPSS 0.3%CVE-2025-54554MEDIUMtiaudit in Tera Insights tiCrypt before 2025-07-17 allows unauthenticated REST API requests that reveal sensitive information about the undeEPSS 0.3%CVE-2026-55475MEDIUMSnipe-IT: Import created_by can be overwrittenEPSS 0.3%CVE-2026-32028MEDIUMOpenClaw < 2026.2.25 - Missing Authorization Check in Discord DM Reaction IngressEPSS 0.3%CVE-2026-30368MEDIUMA client-side authorization flaw in Lightspeed Systems Classroom v5.1.2.1763770643 allows unauthenticated attackers to impersonate users by EPSS 0.3%CVE-2026-32123HIGHOpenEMR: Therapy Group Sensitivity ACL No Longer EnforcedEPSS 0.3%CVE-2026-92904MEDIUMRubygem-foreman_remote_execution: job output readable without object-level view_job_invocations checkEPSS 0.3%CVE-2024-7604MEDIUMLogsign Unified SecOps Platform Incorrect Authorization Authentication Bypass VulnerabilityEPSS 0.3%CVE-2026-53808MEDIUMOpenClaw < 2026.5.6 - Approval Policy Bypass in Skill Workshop Apply FlowEPSS 0.3%CVE-2026-63297CRITICALCross-project instance copy bypasses target project restrictions via TOCTOU in config mergeEPSS 0.3%CVE-2020-36625MEDIUMdestiny.gg chat main.go websocket.Upgrader cross-site request forgeryEPSS 0.3%CVE-2026-86754HIGHSnipe-IT before 8.7.0 Authorization Bypass via OAuth ClientsEPSS 0.3%CVE-2026-55462MEDIUMSnipe-IT: Authorization bypass on print inventory pageEPSS 0.3%CVE-2026-15630CRITICALCVE-2026-15630EPSS 0.3%CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2024-38369CRITICALXWiki programming rights may be inherited by inclusion EPSS 0.3%CVE-2026-58209MEDIUMNATS Server: MQTT retained and QoS replay bypass subscribe deny filtersEPSS 0.3%CVE-2026-53902HIGHPrivilege Escalation in MCOEPSS 0.3%