Falhas do tipo CWE-306

2.599 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2020-14479MEDIUMICSA-20-147-01 Inductive Automation Ignition (Update B)EPSS 0.9%CVE-2026-75430CRITICALPowerJob Worker version 5.1.2 (and likely earlier versions) exposes the /worker/deployContainer HTTP endpoint without authentication on the EPSS 0.9%CVE-2023-38028CRITICALSaho ADM100&ADM-100FP - Broken Access ControlEPSS 0.9%CVE-2025-27642CRITICALVasion Print (formerly PrinterLogic) before Virtual Appliance Host 22.0.933 Application 20.0.2368 allows Unauthenticated Driver Package EditEPSS 0.9%CVE-2022-47377CRITICALPassword recovery vulnerability in SICK SIM2000ST Partnumber 2086502 with firmware version <1.13.4 allows an unprivileged remote attacker toEPSS 0.9%CVE-2026-23751CRITICALKofax Capture 6.0.0.0 Unauthenticated File Read/Write & SMB Coercion via .NET RemotingEPSS 0.9%CVE-2024-21619MEDIUMJunos OS: SRX Series and EX Series: J-Web - unauthenticated access to temporary files containing sensitive informationEPSS 0.9%CVE-2026-25550CRITICALSeagull Software BarTender Unauthenticated RCE via .NET Remoting ServiceEPSS 0.9%CVE-2023-27980HIGHA CWE-306: Missing Authentication for Critical Function vulnerability exists in the Data Server TCP interface that could allow the creation EPSS 0.9%CVE-2026-6847CRITICALUnauthenticated Remote Code Execution in ThemisNETPanelEPSS 0.9%CVE-2025-69425CRITICALRuckus vRIoT IoT Controller < 3.0.0.0 Hardcoded Tokens RCEEPSS 0.9%CVE-2026-26051CRITICALMobiliti e-mobi.hu Missing Authentication for Critical FunctionEPSS 0.9%CVE-2022-4018MEDIUMMissing Authentication for Critical Function in ikus060/rdiffwebEPSS 0.9%CVE-2026-59822HIGHLiteLLM: MCP Authentication Bypass via OAuth2 Passthrough FallbackEPSS 0.9%KEVCVE-2026-67277HIGHKernel memory disclosure and denial of service in MikroTik RouterOS btest serviceEPSS 0.9%KEVCVE-2022-43989HIGHPassword recovery vulnerability in SICK SIM2x00 (ARM) Partnumber 1092673 and 1081902 with firmware version < 1.2.0 allows an unprivileged reEPSS 0.9%CVE-2022-43990HIGHPassword recovery vulnerability in SICK SIM1012 Partnumber 1098146 with firmware version <2.2.0 allows an unprivileged remote attacker to gaEPSS 0.9%CVE-2024-14007HIGHTVT NVMS-9000 < 1.3.4 Unauthenticated Administrative Queries & Information DisclosureEPSS 0.9%CVE-2025-6916HIGHTOTOLINK T6 formLoginAuth.htm Form_Login missing authenticationEPSS 0.9%CVE-2020-23256CRITICALAn issue was discovered in Electerm 1.3.22, allows attackers to execute arbitrary code via unverified request to electerms service.EPSS 0.9%