Falhas do tipo CWE-306

2.599 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2026-60112CRITICALAIT-GUI < 2.5.1 Missing Authentication via Sessions.create()EPSS 0.8%CVE-2026-0778HIGHEnel X JuiceBox 40 Telnet Service Missing Authentication Remote Code Execution VulnerabilityEPSS 0.8%CVE-2021-42539HIGHEmerson WirelessHART GatewayEPSS 0.8%CVE-2025-13607CRITICALD-Link CCTV camera model DCS-F5614-L1 Missing Authentication for Critical FunctionEPSS 0.8%CVE-2026-54767CRITICALWeGIA: Hardcoded Secret Key Backdoor — Mass Data Destruction via deletar_socios.phpEPSS 0.8%CVE-2026-28229CRITICALArgo Workflows has unauthorized access to Argo Workflows TemplateEPSS 0.8%CVE-2026-14714MEDIUMzhayujie chatgpt-on-wechat CowAgent wx Endpoint common.py verify_server missing authenticationEPSS 0.8%CVE-2026-34999MEDIUMOpenViking 0.2.5 < 0.2.14 Bot Proxy Endpoints Allow Unauthenticated AccessEPSS 0.8%CVE-2025-34228HIGHVasion Print (formerly PrinterLogic) SSRF via Lexmark update.phpEPSS 0.8%CVE-2026-9051CRITICALAuthentication Bypass Vulnerability in NI SystemLink EnterpriseEPSS 0.8%CVE-2026-49980CRITICALRclone: Unauthenticated command execution in `rclone rcd --rc-serve` via inline remote instantiation, bypassing CVE-2026-41179 fixEPSS 0.8%CVE-2026-82277CRITICALArgo Rollouts Dashboard Unauthenticated Mutating OperationsEPSS 0.8%CVE-2024-10205CRITICALAuthorization bypass vulnerability in Hitachi Infrastructure Analytics Advisor and Hitachi Ops Center AnalyzerEPSS 0.8%CVE-2011-4190MEDIUMMissing verification of host key for kdump serverEPSS 0.8%CVE-2026-81735CRITICALUI-TARS-desktop @agent-infra MCP Servers Bind Every Interface Without Authentication, Exposing Arbitrary Command ExecutionEPSS 0.8%CVE-2026-59178CRITICALESPHome Device Builder: Renamed auth env vars silently disable dashboard authentication on upgradeEPSS 0.8%CVE-2026-47393CRITICALPraisonAI `deploy --type api` emits a Flask server with authentication disabled by defaultEPSS 0.8%CVE-2026-72920CRITICALSeaweedFS: Unauthenticated filer IAM gRPC service grants S3 administrative controlEPSS 0.8%CVE-2024-5951HIGHDeep Sea Electronics DSE855 Factory Reset Missing Authentication Denial-of-Service VulnerabilityEPSS 0.8%CVE-2026-50444HIGHWindows Server Update Service (WSUS) Elevation of Privilege VulnerabilityEPSS 0.8%