Weaknesses of type CWE-863

3,053 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2024-9623MEDIUMIncorrect Authorization in GitLabEPSS 0.3%CVE-2026-65054HIGHMediaCMS Private Media Metadata Disclosure via Playlist Ownership LoopholeEPSS 0.3%CVE-2025-30155MEDIUMTuleap does not enforce read permissions on parent trackers in the REST APIEPSS 0.3%CVE-2025-58052LOWGalette has groups managers access control bypass on MembersEPSS 0.3%CVE-2023-3509LOWIncorrect Authorization in GitLabEPSS 0.3%CVE-2025-30171HIGHAdmin Authorized System File DeletionEPSS 0.3%CVE-2026-100623HIGHCapgo Authentication Bypass via Direct PostgREST org_users Table WriteEPSS 0.3%CVE-2024-8691MEDIUMPAN-OS: User Impersonation in GlobalProtect PortalEPSS 0.3%CVE-2026-5378MEDIUMrunZero Platform user creation leakEPSS 0.3%CVE-2024-13291HIGHBasic HTTP Authentication - Critical - Access bypass - SA-CONTRIB-2024-057EPSS 0.3%CVE-2025-11438MEDIUMJhumanJ OpnForm API Endpoint custom-domains authorizationEPSS 0.3%CVE-2026-79152CRITICALIncorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to bypass web origin poEPSS 0.3%CVE-2026-28354MEDIUMClipBucket v5 has IDOR in Collection Item ManagementEPSS 0.3%CVE-2026-56144MEDIUMIncorrect Authorization in Elasticsearch Leading to Information DisclosureEPSS 0.3%CVE-2026-87450HIGHIncorrect authorization in Permissions in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to obEPSS 0.3%CVE-2026-44394MEDIUMAn issue was discovered in OpenStack Keystone before 29.0.2. The Keystone federated token rescoping mechanism does not propagate the originaEPSS 0.3%CVE-2026-22230HIGHOPEXUS eCASE Audit incorrect access controlEPSS 0.3%CVE-2025-11060MEDIUMSurrealdb: surrealdb is vulnerable to unauthorized data exposure via live query subscriptionsEPSS 0.3%CVE-2025-21570MEDIUMVulnerability in the Oracle Life Sciences Argus Safety product of Oracle Health Sciences Applications (component: Login). The supported veEPSS 0.3%CVE-2026-20238MEDIUMImproper Access Control through Role Inheritance in Splunk AI Toolkit appEPSS 0.3%