Weaknesses of type CWE-306

2,599 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2020-23256CRITICALAn issue was discovered in Electerm 1.3.22, allows attackers to execute arbitrary code via unverified request to electerms service.EPSS 0.9%CVE-2026-26051CRITICALMobiliti e-mobi.hu Missing Authentication for Critical FunctionEPSS 0.9%CVE-2025-26361CRITICALA CWE-306 "Missing Authentication for Critical Function" in maxprofile/setup/routes.lua in Q-Free MaxTime less than or equal to version 2.11EPSS 0.9%CVE-2021-22805—A CWE-306: Missing Authentication for Critical Function vulnerability exists that could cause deletion of arbitrary files in the context of EPSS 0.9%CVE-2026-1670CRITICALHoneywell CCTV Products Missing Authentication for Critical FunctionEPSS 0.8%CVE-2022-29879MEDIUMA vulnerability has been identified in SICAM T (All versions < V3.0). The web based management interface of affected devices does not employEPSS 0.8%CVE-2026-67594CRITICALSpikster Missing Authentication via API Route GroupEPSS 0.8%CVE-2024-21014CRITICALVulnerability in the Oracle Hospitality Simphony product of Oracle Food and Beverage Applications (component: Simphony Enterprise Server). EPSS 0.8%CVE-2026-27897CRITICALVociferous Unauthenticated Remote Path Traversal (RCE via CSRF)EPSS 0.8%CVE-2026-40050CRITICALCrowdStrike LogScale Unauthenticated Path TraversalEPSS 0.8%CVE-2022-45498HIGHAn issue in the component tpi_systool_handle(0) (/goform/SysToolReboot) of Tenda W6-S v1.0.0.4(510) allows unauthenticated attackers to arbiEPSS 0.8%CVE-2023-31196HIGHMissing authentication for critical function in Wi-Fi AP UNIT allows a remote unauthenticated attacker to obtain sensitive information of thEPSS 0.8%CVE-2025-35051HIGHNewforma Project Center Server (NPCS) .NET unauthenticated deserializationEPSS 0.8%CVE-2026-86808MEDIUMmoltis-org moltis vault.rs vault_recovery_handler missing authenticationEPSS 0.8%CVE-2026-59822HIGHLiteLLM: MCP Authentication Bypass via OAuth2 Passthrough FallbackEPSS 0.8%KEVCVE-2022-3327MEDIUMMissing Authentication for Critical Function in ikus060/rdiffwebEPSS 0.8%CVE-2023-23545MEDIUMMissing authentication for critical function exists in T&D Corporation and ESPEC MIC CORP. data logger products, which may allow a remote unEPSS 0.8%CVE-2026-20223CRITICALCisco Secure Workload Unauthorized API Access VulnerabilityEPSS 0.8%CVE-2025-4018MEDIUM20120630 Novel-Plus CrawlController.java addCrawlSource missing authenticationEPSS 0.8%CVE-2026-60113CRITICALAIT-DSN < 2.2.2 Missing Authentication via SLE API RoutesEPSS 0.8%