Weaknesses of type CWE-306

2,610 results

Ausência de autenticação em funcionalidades críticas

A aplicação oferece funcionalidades sensíveis ou que consomem recursos significativos (processamento pesado, armazenamento, transações) sem verificar a identidade do usuário. Qualquer pessoa, autenticada ou não, consegue acessar e executar essas operações, comprometendo confidencialidade, integridade e disponibilidade.

Example

Um serviço de geração de relatórios expõe um endpoint `/api/gerar-relatorio` que não valida token JWT ou sessão — um atacante consegue disparar dezenas de requisições simultâneas, sobrecarregando o servidor, ou acessar dados de outros clientes sem se identificar.

How to mitigate

Implemente autenticação obrigatória antes de qualquer operação sensível (valide token, sessão ou credenciais). Para APIs, use OAuth2/JWT com verificação no início da requisição; para aplicações web, enforce sessão válida. Combine com rate limiting e quotas por usuário para conter abuso de recursos.

CVE-2026-32297CRITICALAngeet ES3 KVM unauthenticated arbitrary file writeEPSS 0.6%CVE-2026-54504HIGHMCP Documentation Server: Web UI API binds to all interfaces without authentication by defaultEPSS 0.6%CVE-2024-23943CRITICALMB connect line: Cloud API access due to a lack of authentication for a critical functionEPSS 0.6%CVE-2026-2417CRITICALMissing Authentication for Critical Function in Pharos Controls Mosaic Show ControllerEPSS 0.6%CVE-2026-72535HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2026-72536HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2026-57443HIGHSCBE-AETHERMOORE Unauthenticated AetherBrowser Ops API Exposes Operator Email DigestsEPSS 0.6%CVE-2026-90938HIGHLangBot through 0.4.17 Unauthenticated Plugin Registration via WebSocketEPSS 0.6%CVE-2022-45423HIGHSome Dahua software products have a vulnerability of unauthenticated request of MQTT credentials. An attacker can obtain encrypted MQTT credEPSS 0.6%CVE-2026-1633CRITICALSynectix LAN 232 TRIO Missing Authentication for Critical FunctionEPSS 0.6%CVE-2024-50589HIGHUnprotected FHIR APIEPSS 0.6%CVE-2023-41918CRITICALMissing Authentication for Critical Function in Kiloview P1/P2 devicesEPSS 0.6%CVE-2025-70146CRITICALMissing authentication in multiple administrative action scripts under /admin/ in ProjectWorlds Online Time Table Generator 1.0 allows remotEPSS 0.6%CVE-2026-13249CRITICALUnauthenticated RCE Arbitrary File Upload Honeywell PD45 Industrial Printer version F10.19.010040EPSS 0.6%CVE-2023-27357MEDIUMNETGEAR RAX30 GetInfo Missing Authentication Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-9984CRITICALRagic Enterprise Cloud Database - Missing AuthenticationEPSS 0.6%CVE-2025-8350CRITICALAuthentication Bypass with Redirect in BiEticaret Software's BiEticaret CMSEPSS 0.6%CVE-2024-26235HIGHWindows Update Stack Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2026-55539HIGHPraisonAI: [Auth Bypass] PraisonAI async Jobs API (`/api/v1/runs`) has no authentication — unauthenticated job execution, result theft, cancel and deleteEPSS 0.6%CVE-2026-49364CRITICALApache Artemis, Apache Artemis, Apache ActiveMQ Artemis, Apache ActiveMQ Artemis: Pre-Authentication Cluster Credential Exposure to Discovered PeersEPSS 0.6%