Weaknesses of type CWE-306

2,599 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2026-60112CRITICALAIT-GUI < 2.5.1 Missing Authentication via Sessions.create()EPSS 0.8%CVE-2026-0778HIGHEnel X JuiceBox 40 Telnet Service Missing Authentication Remote Code Execution VulnerabilityEPSS 0.8%CVE-2021-42539HIGHEmerson WirelessHART GatewayEPSS 0.8%CVE-2025-13607CRITICALD-Link CCTV camera model DCS-F5614-L1 Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-54767CRITICALWeGIA: Hardcoded Secret Key Backdoor — Mass Data Destruction via deletar_socios.phpEPSS 0.8%CVE-2026-28229CRITICALArgo Workflows has unauthorized access to Argo Workflows TemplateEPSS 0.8%CVE-2026-14714MEDIUMzhayujie chatgpt-on-wechat CowAgent wx Endpoint common.py verify_server missing authenticationEPSS 0.8%CVE-2026-34999MEDIUMOpenViking 0.2.5 < 0.2.14 Bot Proxy Endpoints Allow Unauthenticated AccessEPSS 0.8%CVE-2025-34228HIGHVasion Print (formerly PrinterLogic) SSRF via Lexmark update.phpEPSS 0.8%CVE-2026-9051CRITICALAuthentication Bypass Vulnerability in NI SystemLink EnterpriseEPSS 0.8%CVE-2026-49980CRITICALRclone: Unauthenticated command execution in `rclone rcd --rc-serve` via inline remote instantiation, bypassing CVE-2026-41179 fixEPSS 0.8%CVE-2026-82277CRITICALArgo Rollouts Dashboard Unauthenticated Mutating OperationsEPSS 0.8%CVE-2024-10205CRITICALAuthorization bypass vulnerability in Hitachi Infrastructure Analytics Advisor and Hitachi Ops Center AnalyzerEPSS 0.8%CVE-2011-4190MEDIUMMissing verification of host key for kdump serverEPSS 0.8%CVE-2026-81735CRITICALUI-TARS-desktop @agent-infra MCP Servers Bind Every Interface Without Authentication, Exposing Arbitrary Command ExecutionEPSS 0.8%CVE-2026-59178CRITICALESPHome Device Builder: Renamed auth env vars silently disable dashboard authentication on upgradeEPSS 0.8%CVE-2026-47393CRITICALPraisonAI `deploy --type api` emits a Flask server with authentication disabled by defaultEPSS 0.8%CVE-2026-72920CRITICALSeaweedFS: Unauthenticated filer IAM gRPC service grants S3 administrative controlEPSS 0.8%CVE-2024-5951HIGHDeep Sea Electronics DSE855 Factory Reset Missing Authentication Denial-of-Service VulnerabilityEPSS 0.8%CVE-2026-50444HIGHWindows Server Update Service (WSUS) Elevation of Privilege VulnerabilityEPSS 0.8%