Fallos del tipo CWE-306

2608 resultados

Ausência de autenticação em funcionalidade crítica

A aplicação permite acesso a operações que exigem identidade verificada ou consomem recursos significativos sem validar quem está fazendo a requisição. Isso permite que qualquer pessoa, autenticada ou não, execute ações sensíveis — desde consumir quotas até acessar dados ou disparar processos custosos.

Ejemplo

Um serviço de relatórios expõe um endpoint `/gerar-relatorio` que processa grandes volumes de dados sem verificar credenciais. Um atacante chama o endpoint repetidas vezes, sobrecarregando a infraestrutura e causando negação de serviço, enquanto qualquer usuário consegue disparar operações com alto custo computacional.

Cómo mitigar

Implemente validação de autenticação (tokens JWT, OAuth, sessões) antes de executar qualquer operação sensível ou de alto custo. Combine com rate limiting e quotas por usuário para restringir abuso mesmo após autenticação.

CVE-2026-1729CRITICALAdForest <= 6.0.12 - Authentication BypassEPSS 0.6%CVE-2026-29613HIGHOpenClaw < 2026.2.12 - Webhook Authentication Bypass via Loopback remoteAddress TrustEPSS 0.6%CVE-2026-28766CRITICALGardyn Cloud API Missing Authentication for Critical FunctionEPSS 0.6%CVE-2026-90543MEDIUMWWBN AVideo Missing Authentication via socketMessageLiveOwner.json.phpEPSS 0.6%CVE-2023-26571HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.6%CVE-2024-5952MEDIUMDeep Sea Electronics DSE855 Restart Missing Authentication Denial-of-Service VulnerabilityEPSS 0.6%CVE-2026-30846HIGHWekan Exposes All Global Webhook Integrations through globalwebhooks PublicationEPSS 0.6%CVE-2026-55605MEDIUM@arikusi/deepseek-mcp-server Missing Authentication on Self-Hosted HTTP MCP EndpointEPSS 0.6%CVE-2026-57125CRITICALPraisonAI: Unauthenticated RCE via Jobs API + Approval BypassEPSS 0.6%CVE-2025-41651CRITICALWeidmueller: Missing Authentication Vulnerability in Industrial Ethernet SwitchesEPSS 0.6%CVE-2026-22788HIGHWebErpMesv2 allows unauthenticated API AccessEPSS 0.6%CVE-2025-43994HIGHDell Storage Center - Dell Storage Manager, version(s) DSM 20.1.21, contain(s) a Missing Authentication for Critical Function vulnerability.EPSS 0.6%CVE-2022-38057MEDIUMWordPress TH Advance Product Search plugin <= 1.2.1 - Unauthenticated Plugin Settings Reset vulnerabilityEPSS 0.6%CVE-2025-62481CRITICALVulnerability in the Oracle Marketing product of Oracle E-Business Suite (component: Marketing Administration). Supported versions that areEPSS 0.6%CVE-2026-26055HIGHUnauthenticated Admission Webhook Endpoints in Yoke ATCEPSS 0.6%CVE-2026-35523HIGHAuthentication bypass in strawberry-graphql via legacy graphql-ws WebSocket subprotocolEPSS 0.6%CVE-2026-57475MEDIUMDeloitte AI Assist for Customer unauthenticated configuration writeEPSS 0.6%CVE-2020-36873HIGHAstak CM-818T3 Unauthenticated Configuration DisclosureEPSS 0.6%CVE-2023-32680MEDIUMMissing SQL permissions check in metabaseEPSS 0.6%CVE-2026-34200HIGHNhost CLI MCP Server: Missing Inbound Authentication on Explicitly Bound Network PortEPSS 0.6%