Fallos del tipo CWE-306

2607 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2026-49362HIGHApache Artemis, Apache ActiveMQ Artemis: Missing Authentication in CORE Protocol Handler Allows Unauthorized Queue CreationEPSS 0.8%CVE-2025-1907CRITICALInstantel Micromate Missing Authentication for Critical FunctionEPSS 0.8%CVE-2023-39981HIGHMXsecurity Device Information DisclosureEPSS 0.8%CVE-2025-0456CRITICALNetVision Information airPASS - Missing AuthenticationEPSS 0.8%CVE-2026-85424CRITICALMOOS core-moos through 10.4.0 Missing Authentication for MOOSDB Publish, Subscribe and DB_CLEAREPSS 0.8%CVE-2026-85428CRITICALMOOS core-moos through 10.4.0 MOOSDB HTTP Server Unauthenticated Variable WriteEPSS 0.8%CVE-2026-55196CRITICALHermes WebUI < 0.51.409 - Unauthenticated Passkey Registration via Authentication BypassEPSS 0.8%CVE-2026-35546CRITICALAnviz Products Missing Authentication for Critical FunctionEPSS 0.8%CVE-2025-34216CRITICALVasion Print (formerly PrinterLogic) RCE and Password Leaks via APIEPSS 0.8%CVE-2026-46817CRITICALVulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affecteEPSS 0.8%KEVCVE-2025-12386MEDIUMMissing Authentication for Critical Endpoint in Pix-Link LV-WR21QEPSS 0.8%CVE-2026-53869HIGHHermes Agent < 0.16.0 - DNS Rebinding Bypass via WebSocket EndpointsEPSS 0.8%CVE-2025-5310CRITICALDover Fueling Solutions ProGauge MagLink LX Consoles Missing Authentication for Critical FunctionEPSS 0.8%CVE-2025-34225HIGHVasion Print (formerly PrinterLogic) SSRF via console_release DirectoryEPSS 0.8%CVE-2026-2339HIGHRCE in TUBITAK BILGEM's LiderahenkEPSS 0.8%CVE-2026-45397MEDIUMOpen WebUI: Unauthenticated RAG Configuration DisclosureEPSS 0.8%CVE-2026-27843CRITICALSenseLive X3050 Missing authentication for critical functionEPSS 0.8%CVE-2026-49363HIGHApache Artemis, Apache ActiveMQ Artemis: Pre-Authentication Information Disclosure in CORE Protocol Topology SubscriptionEPSS 0.8%CVE-2026-25703HIGHPotential information leakage from manager /network/graph API in NeuVectorEPSS 0.8%CVE-2026-59705CRITICALmem0 - OpenMemory API Unauthenticated Access via Memory EndpointsEPSS 0.8%