Falhas do tipo CWE-306

2.608 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2026-32297CRITICALAngeet ES3 KVM unauthenticated arbitrary file writeEPSS 0.6%CVE-2026-54504HIGHMCP Documentation Server: Web UI API binds to all interfaces without authentication by defaultEPSS 0.6%CVE-2026-72536HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2024-23943CRITICALMB connect line: Cloud API access due to a lack of authentication for a critical functionEPSS 0.6%CVE-2026-2417CRITICALMissing Authentication for Critical Function in Pharos Controls Mosaic Show ControllerEPSS 0.6%CVE-2026-72535HIGHChaskiq Chaskiq - Missing AuthenticationEPSS 0.6%CVE-2026-57443HIGHSCBE-AETHERMOORE Unauthenticated AetherBrowser Ops API Exposes Operator Email DigestsEPSS 0.6%CVE-2026-90938HIGHLangBot through 0.4.17 Unauthenticated Plugin Registration via WebSocketEPSS 0.6%CVE-2022-45423HIGHSome Dahua software products have a vulnerability of unauthenticated request of MQTT credentials. An attacker can obtain encrypted MQTT credEPSS 0.6%CVE-2026-1633CRITICALSynectix LAN 232 TRIO Missing Authentication for Critical FunctionEPSS 0.6%CVE-2024-50589HIGHUnprotected FHIR APIEPSS 0.6%CVE-2023-41918CRITICALMissing Authentication for Critical Function in Kiloview P1/P2 devicesEPSS 0.6%CVE-2025-70146CRITICALMissing authentication in multiple administrative action scripts under /admin/ in ProjectWorlds Online Time Table Generator 1.0 allows remotEPSS 0.6%CVE-2026-13249CRITICALUnauthenticated RCE Arbitrary File Upload Honeywell PD45 Industrial Printer version F10.19.010040EPSS 0.6%CVE-2023-27357MEDIUMNETGEAR RAX30 GetInfo Missing Authentication Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-9984CRITICALRagic Enterprise Cloud Database - Missing AuthenticationEPSS 0.6%CVE-2025-8350CRITICALAuthentication Bypass with Redirect in BiEticaret Software's BiEticaret CMSEPSS 0.6%CVE-2024-26235HIGHWindows Update Stack Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2026-55539HIGHPraisonAI: [Auth Bypass] PraisonAI async Jobs API (`/api/v1/runs`) has no authentication — unauthenticated job execution, result theft, cancel and deleteEPSS 0.6%CVE-2026-49364CRITICALApache Artemis, Apache Artemis, Apache ActiveMQ Artemis, Apache ActiveMQ Artemis: Pre-Authentication Cluster Credential Exposure to Discovered PeersEPSS 0.6%