Falhas do tipo CWE-306

2.619 resultados

Falta de autenticação em funcionalidades críticas

O software não valida a identidade do usuário antes de executar operações sensíveis ou que consomem recursos significativos (processamento, armazenamento, banda). Qualquer pessoa, autenticada ou não, consegue acessar e usar essas funcionalidades, criando risco de abuso, consumo não autorizado de recursos ou acesso a dados protegidos.

Exemplo

Uma API de relatórios que permite gerar análises pesadas sem verificar credenciais, permitindo um atacante disparar gerações de relatório em loop para derrubar o servidor. Ou um endpoint de backup que qualquer pessoa consegue chamar sem login, expondo dados sensíveis.

Como mitigar

Implemente verificação obrigatória de identidade (autenticação) em toda funcionalidade sensível ou cara computacionalmente. Use controles de sessão, tokens JWT ou OAuth, e combine com autorização (verificar se o usuário autenticado tem permissão específica para aquela ação).

CVE-2026-79645HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains a Missing AuthenticaEPSS 0.4%CVE-2023-41333MEDIUMBypass of namespace restrictions in CiliumNetworkPolicy EPSS 0.4%CVE-2026-34280MEDIUMVulnerability in the PeopleSoft Enterprise HCM Human Resources product of Oracle PeopleSoft (component: Job Profile Manager). The supporteEPSS 0.4%CVE-2024-41967HIGHWAGO: Boot Mode Manipulation in Multiple DevicesEPSS 0.4%CVE-2025-11171MEDIUMChartify – WordPress Chart Plugin <= 3.5.9 - Missing Authentication for Administrative FunctionEPSS 0.4%CVE-2025-26468HIGHCyberData 011209 SIP Emergency Intercom Missing Authentication for Critical FunctionEPSS 0.4%CVE-2026-34266MEDIUMVulnerability in the PeopleSoft Enterprise HCM Absence Management product of Oracle PeopleSoft (component: Absence Management). The supporEPSS 0.4%CVE-2026-57909CRITICALWatchGuard Agent path traversal allows unauthenticated remote code executionEPSS 0.4%CVE-2026-10577CRITICALRockwell Automation 1715 Redundant IO – Access Control VulnerabilityEPSS 0.4%CVE-2026-78255HIGHDJI Drone HTTP Media Server Allows Unauthenticated Access to Stored MediaEPSS 0.4%CVE-2024-7726MEDIUMArbitrary Code execution via exposed JTAG port in Kioxia CM6, PM6, PM7EPSS 0.4%CVE-2026-66875HIGHMira Hormone Monitor, Mira Android App Missing authentication for critical functionEPSS 0.4%CVE-2026-39393HIGHPost-Installation Re-entry via Cache-Dependent Install Guard Bypass in ci4msEPSS 0.4%CVE-2026-50507MEDIUMWindows BitLocker Security Feature Bypass VulnerabilityEPSS 0.4%CVE-2026-4476MEDIUMYi Technology YI Home Camera CGI Endpoint ipc missing authenticationEPSS 0.4%CVE-2026-45567HIGHRoxy-WI: Authentication bypass via 'api' substring in URL + unauthenticated /api/gptEPSS 0.4%CVE-2026-8185MEDIUMUGREEN CM933 Administrative missing authenticationEPSS 0.4%CVE-2024-55585CRITICALIn the moPS App through 1.8.618, all users can access administrative API endpoints without additional authentication, resulting in unrestricEPSS 0.4%CVE-2024-5143MEDIUMA user with device administrative privileges can change existing SMTP server settings on the device, without having to re-enter SMTP server EPSS 0.4%CVE-2026-45088HIGHDalfox: Unauthenticated Arbitrary File Read with Out-of-Band Exfiltration via `custom-payload-file` in Dalfox Server ModeEPSS 0.4%