Falhas do tipo CWE-306

2.599 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2023-21837HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.9%CVE-2020-3598MEDIUMCisco Vision Dynamic Signage Director Missing Authentication VulnerabilityEPSS 0.9%CVE-2022-1368CRITICALCognex 3D-A1000 Dimensioning System Missing Authentication for Critical FunctionEPSS 0.9%CVE-2026-84452HIGHWindows ML CLI: CORS misconfig enables localhost RCEEPSS 0.9%CVE-2025-22252CRITICALA missing authentication for critical function in Fortinet FortiProxy versions 7.6.0 through 7.6.1, FortiSwitchManager version 7.2.5, and FoEPSS 0.9%CVE-2026-88062CRITICALOmniRoute ACP Custom-Agent Remote Code Execution (RCE)EPSS 0.9%CVE-2025-21198CRITICALMicrosoft High Performance Compute (HPC) Pack Remote Code Execution VulnerabilityEPSS 0.9%CVE-2021-32659MEDIUMAutomatic room upgrade handling can be used maliciously to bridge a room non-consentuallyEPSS 0.9%CVE-2024-38643CRITICALNotes Station 3EPSS 0.9%CVE-2024-8751HIGHCVE-2024-8751EPSS 0.9%CVE-2023-40545HIGHPingFederate OAuth client_secret_jwt Authentication BypassEPSS 0.9%CVE-2022-44013CRITICALAn issue was discovered in Simmeth Lieferantenmanager before 5.6. An attacker can make various API calls without authentication because the EPSS 0.9%CVE-2026-49257CRITICALmcp-pinot: Unauthenticated tool invocation via default oauth_enabled=False + host 0.0.0.0 bindEPSS 0.9%CVE-2021-47891CRITICALUnified Remote 3.9.0.2463 - Remote Code ExecutionEPSS 0.9%CVE-2023-30604CRITICALHitron Technologies Inc. CODA-5310 - Broken Access ControlEPSS 0.9%CVE-2026-1579CRITICALPX4 Autopilot Missing authentication for critical functionEPSS 0.9%CVE-2025-26359CRITICALA CWE-306 "Missing Authentication for Critical Function" in maxprofile/accounts/routes.lua in Q-Free MaxTime less than or equal to version 2EPSS 0.9%CVE-2023-53774MEDIUMMiniDVBLinux 5.4 Simple VideoDiskRecorder Protocol Remote Code ExecutionEPSS 0.9%CVE-2025-35050CRITICALNewforma Info Exchange (NIX) .NET unauthenticated deserializationEPSS 0.9%CVE-2016-15046HIGHHanwha Techwin SSM 1.32 & 1.4 ActiveMQ File Upload RCEEPSS 0.9%