Falhas do tipo CWE-306

2.599 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2023-38030HIGHSaho ADM100&ADM-100FP - Execute CodeEPSS 0.8%CVE-2026-49362HIGHApache Artemis, Apache ActiveMQ Artemis: Missing Authentication in CORE Protocol Handler Allows Unauthorized Queue CreationEPSS 0.8%CVE-2025-1907CRITICALInstantel Micromate Missing Authentication for Critical FunctionEPSS 0.8%CVE-2023-39981HIGHMXsecurity Device Information DisclosureEPSS 0.8%CVE-2025-0456CRITICALNetVision Information airPASS - Missing AuthenticationEPSS 0.8%CVE-2026-85428CRITICALMOOS core-moos through 10.4.0 MOOSDB HTTP Server Unauthenticated Variable WriteEPSS 0.8%CVE-2026-85424CRITICALMOOS core-moos through 10.4.0 Missing Authentication for MOOSDB Publish, Subscribe and DB_CLEAREPSS 0.8%CVE-2026-55196CRITICALHermes WebUI < 0.51.409 - Unauthenticated Passkey Registration via Authentication BypassEPSS 0.8%CVE-2026-35546CRITICALAnviz Products Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-46817CRITICALVulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affecteEPSS 0.8%KEVCVE-2025-34216CRITICALVasion Print (formerly PrinterLogic) RCE and Password Leaks via APIEPSS 0.8%CVE-2025-12386MEDIUMMissing Authentication for Critical Endpoint in Pix-Link LV-WR21QEPSS 0.8%CVE-2025-5310CRITICALDover Fueling Solutions ProGauge MagLink LX Consoles Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-53869HIGHHermes Agent < 0.16.0 - DNS Rebinding Bypass via WebSocket EndpointsEPSS 0.8%CVE-2025-34225HIGHVasion Print (formerly PrinterLogic) SSRF via console_release DirectoryEPSS 0.8%CVE-2026-2339HIGHRCE in TUBITAK BILGEM's LiderahenkEPSS 0.8%CVE-2026-45397MEDIUMOpen WebUI: Unauthenticated RAG Configuration DisclosureEPSS 0.8%CVE-2026-27843CRITICALSenseLive X3050 Missing authentication for critical functionEPSS 0.8%CVE-2026-49363HIGHApache Artemis, Apache ActiveMQ Artemis: Pre-Authentication Information Disclosure in CORE Protocol Topology SubscriptionEPSS 0.8%CVE-2026-59705CRITICALmem0 - OpenMemory API Unauthenticated Access via Memory EndpointsEPSS 0.8%