Falhas do tipo CWE-306

2.593 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2026-23746CRITICALEntrust Instant Financial Issuance (IFI) SmartCardController Service .NET Remoting RCEEPSS 1.2%CVE-2022-25922MEDIUMICSA-22-063-01 Missing Authentication for Critical Function in Trailer Power Line Communications (PLC) J2497EPSS 1.2%CVE-2026-55450CRITICALLangflow: Unauthenticated file upload leads to DoS (space exhaustion) and information leakEPSS 1.2%CVE-2022-44001CRITICALAn issue was discovered in BACKCLICK Professional 5.9.63. User authentication for accessing the CORBA back-end services can be bypassed.EPSS 1.2%CVE-2023-34329CRITICALAuthentication Bypass via HTTP Header SpoofingEPSS 1.2%CVE-2026-42569CRITICALphpvms: /importer authorization bypass causing full database wipeEPSS 1.2%CVE-2022-24829HIGHMissing authentication in GardenEPSS 1.2%CVE-2026-26125HIGHPayment Orchestrator Service Elevation of Privilege VulnerabilityEPSS 1.2%CVE-2023-23444HIGHMissing Authentication for Critical Function in SICK Flexi Classic and Flexi Soft Gateways with Partnumbers 1042193, 1042964, 1044078, 10440EPSS 1.2%CVE-2023-38123HIGHInductive Automation Ignition OPC UA Quick Client Missing Authentication for Critical Function Authentication Bypass VulnerabilityEPSS 1.2%CVE-2026-42221HIGHnginx-ui: Unauthenticated First-Run Installer Allows Remote Initial Admin ClaimEPSS 1.2%CVE-2026-47391CRITICALPraisonAI's unauthenticated A2A official example can reach real LLM-driven `eval()` tool executionEPSS 1.2%CVE-2024-6592CRITICALWatchGuard Firebox Single Sign-On Agent Protocol Authorization BypassEPSS 1.2%CVE-2025-32896MEDIUMApache SeaTunnel: Unauthenticated insecure accessEPSS 1.2%CVE-2023-49693CRITICALNETGEAR ProSAFE Network Management System RCE via Unprotected Access to Java Debug Wire ProtocolEPSS 1.2%CVE-2021-33008HIGHAVEVA System Platform Missing Authentication for Critical FunctionEPSS 1.2%CVE-2020-3376HIGHCisco Data Center Network Manager Authentication Bypass VulnerabilityEPSS 1.2%CVE-2025-34130HIGHLILIN DVR Arbitrary File Read via net_html.cgiEPSS 1.1%CVE-2026-11429CRITICALPath Traversal in Altium Vault ScriptsController Allows Unauthenticated Remote Code ExecutionEPSS 1.1%CVE-2025-34215CRITICALVasion Print (formerly PrinterLogic) Unauthenticated Firmware Update Endpoint RCEEPSS 1.1%