Weaknesses of type CWE-863

3,051 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-9808HIGHAn authorization bypass vulnerability exists in the Mautic 7 API v2 endpoints (utilizing API Platform). Under certain conditions, roles confEPSS 0.3%CVE-2026-86754HIGHSnipe-IT before 8.7.0 Authorization Bypass via OAuth ClientsEPSS 0.3%CVE-2023-49783MEDIUMNo permission checks for editing/deleting records with CSV import formEPSS 0.3%CVE-2026-55866LOWSpiceDBChecks involving relations with caveats can result in unconditional permission when conditional permission is expectedEPSS 0.3%CVE-2026-33391MEDIUMIncorrect authorization in Smart Polling configuration in Guardian/CMC before 26.3.0EPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%CVE-2026-32108LOWCopyparty ftp/sftp: Sharing a single file did not fully restrict source-folder accessEPSS 0.3%CVE-2026-9859MEDIUMMattermost Boards plugin didn’t enforce role-based authorization on board channel link allowing board editors to expose boards to arbitrary channelsEPSS 0.3%CVE-2026-79708HIGHIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-15254MEDIUMSimply Schedule Appointments < 1.6.12.11 - Contributor+ Sensitive Data Disclosure via Admin ShortcodeEPSS 0.3%CVE-2026-49397MEDIUMNezha Monitoring: Private services (`EnableShowInService: false`) are enumerable via per-server endpoints, leaking name and timing dataEPSS 0.3%CVE-2026-45081MEDIUMFrappe HR: Permission Bypass in HRMS Leave Details APIEPSS 0.3%CVE-2026-14923MEDIUMSync Post With Other Site < 1.9.3 - Contributor+ Arbitrary Page Creation/ModificationEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-41190HIGHFreeScout has assigned-only visibility bypass via save_draft that allows hidden conversation draft injectionEPSS 0.3%CVE-2026-41189HIGHFreeScout has assigned-only visibility bypass that allows editing hidden customer-authored threadsEPSS 0.3%CVE-2026-90971MEDIUMServer-Side Request Forgery (SSRF) in the VMware synchronization feature in Devolutions Server 2026.2.16 and earlier allows a low-privilegedEPSS 0.3%CVE-2026-19726MEDIUMVisualizer < 4.0.7 - Contributor+ Cross-User Chart Configuration DisclosureEPSS 0.3%CVE-2025-63080HIGHAuthenticated RCE in KAON PG5298EPSS 0.3%CVE-2026-33428MEDIUMDiscourse Allows Unauthorized Access to Deleted Posts Index via Group MembershipEPSS 0.3%