Weaknesses of type CWE-306

2,593 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2026-23746CRITICALEntrust Instant Financial Issuance (IFI) SmartCardController Service .NET Remoting RCEEPSS 1.2%CVE-2022-25922MEDIUMICSA-22-063-01 Missing Authentication for Critical Function in Trailer Power Line Communications (PLC) J2497EPSS 1.2%CVE-2026-55450CRITICALLangflow: Unauthenticated file upload leads to DoS (space exhaustion) and information leakEPSS 1.2%CVE-2022-44001CRITICALAn issue was discovered in BACKCLICK Professional 5.9.63. User authentication for accessing the CORBA back-end services can be bypassed.EPSS 1.2%CVE-2023-34329CRITICALAuthentication Bypass via HTTP Header SpoofingEPSS 1.2%CVE-2026-42569CRITICALphpvms: /importer authorization bypass causing full database wipeEPSS 1.2%CVE-2022-24829HIGHMissing authentication in GardenEPSS 1.2%CVE-2026-26125HIGHPayment Orchestrator Service Elevation of Privilege VulnerabilityEPSS 1.2%CVE-2023-23444HIGHMissing Authentication for Critical Function in SICK Flexi Classic and Flexi Soft Gateways with Partnumbers 1042193, 1042964, 1044078, 10440EPSS 1.2%CVE-2023-38123HIGHInductive Automation Ignition OPC UA Quick Client Missing Authentication for Critical Function Authentication Bypass VulnerabilityEPSS 1.2%CVE-2026-42221HIGHnginx-ui: Unauthenticated First-Run Installer Allows Remote Initial Admin ClaimEPSS 1.2%CVE-2026-47391CRITICALPraisonAI's unauthenticated A2A official example can reach real LLM-driven `eval()` tool executionEPSS 1.2%CVE-2024-6592CRITICALWatchGuard Firebox Single Sign-On Agent Protocol Authorization BypassEPSS 1.2%CVE-2025-32896MEDIUMApache SeaTunnel: Unauthenticated insecure accessEPSS 1.2%CVE-2023-49693CRITICALNETGEAR ProSAFE Network Management System RCE via Unprotected Access to Java Debug Wire ProtocolEPSS 1.2%CVE-2021-33008HIGHAVEVA System Platform Missing Authentication for Critical FunctionEPSS 1.2%CVE-2020-3376HIGHCisco Data Center Network Manager Authentication Bypass VulnerabilityEPSS 1.2%CVE-2025-34130HIGHLILIN DVR Arbitrary File Read via net_html.cgiEPSS 1.1%CVE-2026-11429CRITICALPath Traversal in Altium Vault ScriptsController Allows Unauthenticated Remote Code ExecutionEPSS 1.1%CVE-2025-34215CRITICALVasion Print (formerly PrinterLogic) Unauthenticated Firmware Update Endpoint RCEEPSS 1.1%