Falhas do tipo CWE-306

2.599 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2020-23256CRITICALAn issue was discovered in Electerm 1.3.22, allows attackers to execute arbitrary code via unverified request to electerms service.EPSS 0.9%CVE-2026-26051CRITICALMobiliti e-mobi.hu Missing Authentication for Critical FunctionEPSS 0.9%CVE-2025-26361CRITICALA CWE-306 "Missing Authentication for Critical Function" in maxprofile/setup/routes.lua in Q-Free MaxTime less than or equal to version 2.11EPSS 0.9%CVE-2021-22805—A CWE-306: Missing Authentication for Critical Function vulnerability exists that could cause deletion of arbitrary files in the context of EPSS 0.9%CVE-2026-1670CRITICALHoneywell CCTV Products Missing Authentication for Critical FunctionEPSS 0.8%CVE-2022-29879MEDIUMA vulnerability has been identified in SICAM T (All versions < V3.0). The web based management interface of affected devices does not employEPSS 0.8%CVE-2026-67594CRITICALSpikster Missing Authentication via API Route GroupEPSS 0.8%CVE-2024-21014CRITICALVulnerability in the Oracle Hospitality Simphony product of Oracle Food and Beverage Applications (component: Simphony Enterprise Server). EPSS 0.8%CVE-2026-27897CRITICALVociferous Unauthenticated Remote Path Traversal (RCE via CSRF)EPSS 0.8%CVE-2026-40050CRITICALCrowdStrike LogScale Unauthenticated Path TraversalEPSS 0.8%CVE-2022-45498HIGHAn issue in the component tpi_systool_handle(0) (/goform/SysToolReboot) of Tenda W6-S v1.0.0.4(510) allows unauthenticated attackers to arbiEPSS 0.8%CVE-2023-31196HIGHMissing authentication for critical function in Wi-Fi AP UNIT allows a remote unauthenticated attacker to obtain sensitive information of thEPSS 0.8%CVE-2025-35051HIGHNewforma Project Center Server (NPCS) .NET unauthenticated deserializationEPSS 0.8%CVE-2026-86808MEDIUMmoltis-org moltis vault.rs vault_recovery_handler missing authenticationEPSS 0.8%CVE-2026-59822HIGHLiteLLM: MCP Authentication Bypass via OAuth2 Passthrough FallbackEPSS 0.8%KEVCVE-2022-3327MEDIUMMissing Authentication for Critical Function in ikus060/rdiffwebEPSS 0.8%CVE-2023-23545MEDIUMMissing authentication for critical function exists in T&D Corporation and ESPEC MIC CORP. data logger products, which may allow a remote unEPSS 0.8%CVE-2026-20223CRITICALCisco Secure Workload Unauthorized API Access VulnerabilityEPSS 0.8%CVE-2025-4018MEDIUM20120630 Novel-Plus CrawlController.java addCrawlSource missing authenticationEPSS 0.8%CVE-2026-60113CRITICALAIT-DSN < 2.2.2 Missing Authentication via SLE API RoutesEPSS 0.8%