Weaknesses of type CWE-306

2,599 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2023-38030HIGHSaho ADM100&ADM-100FP - Execute CodeEPSS 0.8%CVE-2026-49362HIGHApache Artemis, Apache ActiveMQ Artemis: Missing Authentication in CORE Protocol Handler Allows Unauthorized Queue CreationEPSS 0.8%CVE-2025-1907CRITICALInstantel Micromate Missing Authentication for Critical FunctionEPSS 0.8%CVE-2023-39981HIGHMXsecurity Device Information DisclosureEPSS 0.8%CVE-2025-0456CRITICALNetVision Information airPASS - Missing AuthenticationEPSS 0.8%CVE-2026-85428CRITICALMOOS core-moos through 10.4.0 MOOSDB HTTP Server Unauthenticated Variable WriteEPSS 0.8%CVE-2026-85424CRITICALMOOS core-moos through 10.4.0 Missing Authentication for MOOSDB Publish, Subscribe and DB_CLEAREPSS 0.8%CVE-2026-55196CRITICALHermes WebUI < 0.51.409 - Unauthenticated Passkey Registration via Authentication BypassEPSS 0.8%CVE-2026-35546CRITICALAnviz Products Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-46817CRITICALVulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affecteEPSS 0.8%KEVCVE-2025-34216CRITICALVasion Print (formerly PrinterLogic) RCE and Password Leaks via APIEPSS 0.8%CVE-2025-12386MEDIUMMissing Authentication for Critical Endpoint in Pix-Link LV-WR21QEPSS 0.8%CVE-2025-5310CRITICALDover Fueling Solutions ProGauge MagLink LX Consoles Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-53869HIGHHermes Agent < 0.16.0 - DNS Rebinding Bypass via WebSocket EndpointsEPSS 0.8%CVE-2025-34225HIGHVasion Print (formerly PrinterLogic) SSRF via console_release DirectoryEPSS 0.8%CVE-2026-2339HIGHRCE in TUBITAK BILGEM's LiderahenkEPSS 0.8%CVE-2026-45397MEDIUMOpen WebUI: Unauthenticated RAG Configuration DisclosureEPSS 0.8%CVE-2026-27843CRITICALSenseLive X3050 Missing authentication for critical functionEPSS 0.8%CVE-2026-49363HIGHApache Artemis, Apache ActiveMQ Artemis: Pre-Authentication Information Disclosure in CORE Protocol Topology SubscriptionEPSS 0.8%CVE-2026-59705CRITICALmem0 - OpenMemory API Unauthenticated Access via Memory EndpointsEPSS 0.8%