Weaknesses of type CWE-306

2,608 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2026-1729CRITICALAdForest <= 6.0.12 - Authentication BypassEPSS 0.6%CVE-2026-29613HIGHOpenClaw < 2026.2.12 - Webhook Authentication Bypass via Loopback remoteAddress TrustEPSS 0.6%CVE-2026-28766CRITICALGardyn Cloud API Missing Authentication for Critical FunctionEPSS 0.6%CVE-2026-90543MEDIUMWWBN AVideo Missing Authentication via socketMessageLiveOwner.json.phpEPSS 0.6%CVE-2023-26571HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.6%CVE-2024-5952MEDIUMDeep Sea Electronics DSE855 Restart Missing Authentication Denial-of-Service VulnerabilityEPSS 0.6%CVE-2026-30846HIGHWekan Exposes All Global Webhook Integrations through globalwebhooks PublicationEPSS 0.6%CVE-2026-55605MEDIUM@arikusi/deepseek-mcp-server Missing Authentication on Self-Hosted HTTP MCP EndpointEPSS 0.6%CVE-2026-57125CRITICALPraisonAI: Unauthenticated RCE via Jobs API + Approval BypassEPSS 0.6%CVE-2025-41651CRITICALWeidmueller: Missing Authentication Vulnerability in Industrial Ethernet SwitchesEPSS 0.6%CVE-2026-22788HIGHWebErpMesv2 allows unauthenticated API AccessEPSS 0.6%CVE-2025-43994HIGHDell Storage Center - Dell Storage Manager, version(s) DSM 20.1.21, contain(s) a Missing Authentication for Critical Function vulnerability.EPSS 0.6%CVE-2022-38057MEDIUMWordPress TH Advance Product Search plugin <= 1.2.1 - Unauthenticated Plugin Settings Reset vulnerabilityEPSS 0.6%CVE-2025-62481CRITICALVulnerability in the Oracle Marketing product of Oracle E-Business Suite (component: Marketing Administration). Supported versions that areEPSS 0.6%CVE-2026-26055HIGHUnauthenticated Admission Webhook Endpoints in Yoke ATCEPSS 0.6%CVE-2026-35523HIGHAuthentication bypass in strawberry-graphql via legacy graphql-ws WebSocket subprotocolEPSS 0.6%CVE-2026-57475MEDIUMDeloitte AI Assist for Customer unauthenticated configuration writeEPSS 0.6%CVE-2020-36873HIGHAstak CM-818T3 Unauthenticated Configuration DisclosureEPSS 0.6%CVE-2023-32680MEDIUMMissing SQL permissions check in metabaseEPSS 0.6%CVE-2026-34200HIGHNhost CLI MCP Server: Missing Inbound Authentication on Explicitly Bound Network PortEPSS 0.6%