Falhas do tipo CWE-306

2.607 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2026-29613HIGHOpenClaw < 2026.2.12 - Webhook Authentication Bypass via Loopback remoteAddress TrustEPSS 0.6%CVE-2026-1729CRITICALAdForest <= 6.0.12 - Authentication BypassEPSS 0.6%CVE-2026-28766CRITICALGardyn Cloud API Missing Authentication for Critical FunctionEPSS 0.6%CVE-2026-90543MEDIUMWWBN AVideo Missing Authentication via socketMessageLiveOwner.json.phpEPSS 0.6%CVE-2023-26571HIGHMissing Authentication In IDAttend’s IDWeb ApplicationEPSS 0.6%CVE-2024-5952MEDIUMDeep Sea Electronics DSE855 Restart Missing Authentication Denial-of-Service VulnerabilityEPSS 0.6%CVE-2026-30846HIGHWekan Exposes All Global Webhook Integrations through globalwebhooks PublicationEPSS 0.6%CVE-2026-55605MEDIUM@arikusi/deepseek-mcp-server Missing Authentication on Self-Hosted HTTP MCP EndpointEPSS 0.6%CVE-2026-57125CRITICALPraisonAI: Unauthenticated RCE via Jobs API + Approval BypassEPSS 0.6%CVE-2025-41651CRITICALWeidmueller: Missing Authentication Vulnerability in Industrial Ethernet SwitchesEPSS 0.6%CVE-2026-22788HIGHWebErpMesv2 allows unauthenticated API AccessEPSS 0.6%CVE-2025-43994HIGHDell Storage Center - Dell Storage Manager, version(s) DSM 20.1.21, contain(s) a Missing Authentication for Critical Function vulnerability.EPSS 0.6%CVE-2022-38057MEDIUMWordPress TH Advance Product Search plugin <= 1.2.1 - Unauthenticated Plugin Settings Reset vulnerabilityEPSS 0.6%CVE-2025-62481CRITICALVulnerability in the Oracle Marketing product of Oracle E-Business Suite (component: Marketing Administration). Supported versions that areEPSS 0.6%CVE-2026-26055HIGHUnauthenticated Admission Webhook Endpoints in Yoke ATCEPSS 0.6%CVE-2026-35523HIGHAuthentication bypass in strawberry-graphql via legacy graphql-ws WebSocket subprotocolEPSS 0.6%CVE-2026-57475MEDIUMDeloitte AI Assist for Customer unauthenticated configuration writeEPSS 0.6%CVE-2020-36873HIGHAstak CM-818T3 Unauthenticated Configuration DisclosureEPSS 0.6%CVE-2023-32680MEDIUMMissing SQL permissions check in metabaseEPSS 0.6%CVE-2026-34200HIGHNhost CLI MCP Server: Missing Inbound Authentication on Explicitly Bound Network PortEPSS 0.6%