Rosetta Intel
Datasets/KEV CatalogThreat Actors
Rosetta Lab ↗Blur Horizon LLC
Datasets

KEV Catalog

CISA, queryable

Known exploited vulnerabilities as a queryable table — by CVE, vendor or product.

1676 entries·352 Ransomware·Updated 2026-08-25

CWE-306 · Missing authenticationDefinition on MITRE ↗Clear

39 results

CVE-2026-72529
2026-08-20
TrueConf Server Missing Authentication for Critical Function Vulnerability
TrueConf

TrueConf Server contains a missing authentication for critical function vulnerability which could allow a remote unauthorized attacker with network access via port 4307/TCP to execute an arbitrary script.

CWE-306 · Missing authentication
Refstrueconf.comics-cert.kaspersky.comBOD 26-04Forensics Triage Requirementsnvd.nist.gov
Federal remediation due 2026-08-23
CVE-2026-46817
2026-07-15
Oracle E-Business Suite Improper Privilege Management Vulnerability
Oracle

Oracle E-Business Suite contains an improper privilege management vulnerability that allows an unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments.

CWE-269 · Improper privilege managementCWE-287 · Improper authenticationCWE-306 · Missing authentication
Refsoracle.comBOD 26-04Forensics Triage Requirementsnvd.nist.gov
Federal remediation due 2026-07-18
CVE-2026-56164
2026-07-14
Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability
Microsoft

Microsoft SharePoint contains a missing authentication for critical function vulnerability that allows an unauthorized attacker to elevate privileges over a network.

CWE-306 · Missing authentication
Refsmsrc.microsoft.comBOD 26-04Forensics Triage Requirementsnvd.nist.gov
Federal remediation due 2026-07-17
CVE-2026-20253
2026-06-18
Splunk Enterprise Missing Authentication for Critical Function Vulnerability
Splunk

Splunk Enterprise contains a missing authentication for critical function vulnerability which could allow an unauthenticated user to create or truncate arbitrary files through a PostgreSQL sidecar service endpoint.

CWE-306 · Missing authentication
Refsadvisory.splunk.comBOD 26-04Forensics Triage Requirementsnvd.nist.gov
Federal remediation due 2026-06-21
CVE-2026-35273
2026-06-12
Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function VulnerabilityRansomware
Oracle

Oracle PeopleSoft Enterprise PeopleTools contains a missing authentication for critical function vulnerability which could allow an unauthenticated attacker to obtain takeover of PeopleSoft Enterprise PeopleTools.

CWE-306 · Missing authentication
Refsoracle.comsupport.oracle.comBOD 26-04Forensics Triage Requirementsnvd.nist.gov
Federal remediation due 2026-06-15
CVE-2026-41940
2026-04-30
WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function VulnerabilityRansomware
WebPros

WebPros cPanel & WHM (WebHost Manager) and WP2 (WordPress Squared) contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.

CWE-306 · Missing authentication
Refssupport.cpanel.netdocs.cpanel.netdocs.wpsquared.comnvd.nist.gov
Federal remediation due 2026-05-03
CVE-2026-39987
2026-04-23
Marimo Remote Code Execution Vulnerability
Marimo

Marimo contains an pre-authorization remote code execution vulnerability, allowing an unauthenticated attacked to shell access and execute arbitrary system commands.

CWE-306 · Missing authentication
Refsgithub.comnvd.nist.gov
Federal remediation due 2026-05-07
CVE-2026-33017
2026-03-25
Langflow Code Injection Vulnerability
Langflow

Langflow contains a code injection vulnerability that could allow building public flows without requiring authentication.

CWE-94 · Code injectionCWE-95CWE-306 · Missing authentication
Refsgithub.comnvd.nist.gov
Federal remediation due 2026-04-08
CVE-2026-24423
2026-02-05
SmarterTools SmarterMail Missing Authentication for Critical Function VulnerabilityRansomware
SmarterTools

SmarterTools SmarterMail contains a missing authentication for critical function vulnerability in the ConnectToHub API method. This could allow the attacker to point the SmarterMail instance to a malicious HTTP server which serves the malicious OS command and could lead to command execution.

CWE-306 · Missing authentication
Refssmartertools.comcve.orgnvd.nist.gov
Federal remediation due 2026-02-26
CVE-2025-61757
2025-11-21
Oracle Fusion Middleware Missing Authentication for Critical Function Vulnerability
Oracle

Oracle Fusion Middleware contains a missing authentication for critical function vulnerability, allowing unauthenticated remote attackers to take over Identity Manager.

CWE-306 · Missing authentication
Refsoracle.comnvd.nist.gov
Federal remediation due 2025-12-12
CVE-2025-4008
2025-10-02
Smartbedded Meteobridge Command Injection Vulnerability
Smartbedded

Smartbedded Meteobridge contains a command injection vulnerability that could allow remote unauthenticated attackers to gain arbitrary command execution with elevated privileges (root) on affected devices.

CWE-306 · Missing authenticationCWE-77 · Command injection
Refsforum.meteohub.denvd.nist.gov
Federal remediation due 2025-10-23
CVE-2020-24363
2025-09-02
TP-link TL-WA855RE Missing Authentication for Critical Function Vulnerability
TP-Link

TP-link TL-WA855RE contains a missing authentication for critical function vulnerability. This vulnerability could allow an unauthenticated attacker (on the same network) to submit a TDDP_RESET POST request for a factory reset and reboot. The attacker can then obtain incorrect access control by setting a new administrative password. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.

CWE-306 · Missing authentication
Refstp-link.comtp-link.comnvd.nist.gov
Federal remediation due 2025-09-23
CVE-2025-32433
2025-06-09
Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function Vulnerability
Erlang

Erlang Erlang/OTP SSH server contains a missing authentication for critical function vulnerability. This could allow an attacker to execute arbitrary commands without valid credentials, potentially leading to unauthenticated remote code execution (RCE). By exploiting a flaw in how SSH protocol messages are handled, a malicious actor could gain unauthorized access to affected systems. This vulnerability could affect various products that implement Erlang/OTP SSH server, including—but not limited to—Cisco, NetApp, and SUSE.

CWE-306 · Missing authentication
RefsThis vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please seesec.cloudapps.cisco.comnvd.nist.gov
Federal remediation due 2025-06-30
CVE-2025-3248
2025-05-05
Langflow Missing Authentication VulnerabilityRansomware
Langflow

Langflow contains a missing authentication vulnerability in the /api/v1/validate/code endpoint that allows a remote, unauthenticated attacker to execute arbitrary code via crafted HTTP requests.

CWE-306 · Missing authentication
RefsThis vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please seenvd.nist.gov
Federal remediation due 2025-05-26
CVE-2025-0108
2025-02-18
Palo Alto Networks PAN-OS Authentication Bypass Vulnerability
Palo Alto Networks

Palo Alto Networks PAN-OS contains an authentication bypass vulnerability in its management web interface. This vulnerability allows an unauthenticated attacker with network access to the management web interface to bypass the authentication normally required and invoke certain PHP scripts.

CWE-306 · Missing authentication
Refssecurity.paloaltonetworks.comnvd.nist.gov
Federal remediation due 2025-03-11
CVE-2022-23227
2024-12-18
NUUO NVRmini2 Devices Missing Authentication Vulnerability
NUUO

NUUO NVRmini2 devices contain a missing authentication vulnerability that allows an unauthenticated attacker to upload an encrypted TAR archive, which can be abused to add arbitrary users.

CWE-306 · Missing authentication
Refsnuuo.comnvd.nist.gov
Federal remediation due 2025-01-08
CVE-2023-28461
2024-11-25
Array Networks AG and vxAG ArrayOS Missing Authentication for Critical Function VulnerabilityRansomware
Array Networks / AG/vxAG ArrayOS

Array Networks AG and vxAG ArrayOS contain a missing authentication for critical function vulnerability that allows an attacker to read local files and execute code on the SSL VPN gateway.

CWE-306 · Missing authentication
Refssupport.arraynetworks.netnvd.nist.gov
Federal remediation due 2024-12-16
CVE-2024-0012
2024-11-18
Palo Alto Networks PAN-OS Management Interface Authentication Bypass VulnerabilityRansomware
Palo Alto Networks

Palo Alto Networks PAN-OS contains an authentication bypass vulnerability in the web-based management interface for several PAN-OS products, including firewalls and VPN concentrators.

CWE-306 · Missing authentication
Refssecurity.paloaltonetworks.comnvd.nist.gov
Federal remediation due 2024-12-09
CVE-2024-5910
2024-11-07
Palo Alto Networks Expedition Missing Authentication Vulnerability
Palo Alto Networks

Palo Alto Networks Expedition contains a missing authentication vulnerability that allows an attacker with network access to takeover an Expedition admin account and potentially access configuration secrets, credentials, and other data.

CWE-306 · Missing authentication
Refssecurity.paloaltonetworks.comnvd.nist.gov
Federal remediation due 2024-11-28
CVE-2024-47575
2024-10-23
Fortinet FortiManager Missing Authentication Vulnerability
Fortinet

Fortinet FortiManager contains a missing authentication vulnerability in the fgfmd daemon that allows a remote, unauthenticated attacker to execute arbitrary code or commands via specially crafted requests.

CWE-306 · Missing authentication
Refsfortiguard.fortinet.comnvd.nist.gov
Federal remediation due 2024-11-13
CVE-2023-36851
2023-11-13
Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability
Juniper

Juniper Junos OS on SRX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to webauth_operation.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.

CWE-306 · Missing authentication
Refssupportportal.juniper.netnvd.nist.gov
Federal remediation due 2023-11-17
CVE-2023-36847
2023-11-13
Juniper Junos OS EX Series Missing Authentication for Critical Function Vulnerability
Juniper

Juniper Junos OS on EX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to installAppPackage.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.

CWE-306 · Missing authentication
Refssupportportal.juniper.netnvd.nist.gov
Federal remediation due 2023-11-17
CVE-2023-36846
2023-11-13
Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability
Juniper

Juniper Junos OS on SRX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to user.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.

CWE-306 · Missing authentication
Refssupportportal.juniper.netnvd.nist.gov
Federal remediation due 2023-11-17
CVE-2023-27532
2023-08-22
Veeam Backup & Replication Cloud Connect Missing Authentication for Critical Function VulnerabilityRansomware
Veeam

Veeam Backup & Replication Cloud Connect component contains a missing authentication for critical function vulnerability that allows an unauthenticated user operating within the backup infrastructure network perimeter to obtain encrypted credentials stored in the configuration database. This may lead to an attacker gaining access to the backup infrastructure hosts.

CWE-306 · Missing authentication
Refsveeam.comnvd.nist.gov
Federal remediation due 2023-09-12
CVE-2022-24990
2023-02-10
TerraMaster OS Remote Command Execution VulnerabilityRansomware
TerraMaster

TerraMaster OS contains a remote command execution vulnerability that allows an unauthenticated user to execute commands on the target endpoint.

CWE-306 · Missing authentication
Refsforum.terra-master.comnvd.nist.gov
Federal remediation due 2023-03-03
CVE-2022-21587
2023-02-02
Oracle E-Business Suite Unspecified VulnerabilityRansomware
Oracle

Oracle E-Business Suite contains an unspecified vulnerability that allows an unauthenticated attacker with network access via HTTP to compromise Oracle Web Applications Desktop Integrator.

CWE-306 · Missing authentication
Refsoracle.comnvd.nist.gov
Federal remediation due 2023-02-23
CVE-2022-26501
2022-12-13
Veeam Backup & Replication Remote Code Execution VulnerabilityRansomware
Veeam

The Veeam Distribution Service in the Backup & Replication application allows unauthenticated users to access internal API functions. A remote attacker can send input to the internal API which may lead to uploading and executing of malicious code.

CWE-306 · Missing authentication
Refsveeam.comnvd.nist.gov
Federal remediation due 2023-01-03
CVE-2022-26925
2022-07-01
Microsoft Windows LSA Spoofing Vulnerability
Microsoft

Microsoft Windows Local Security Authority (LSA) contains a spoofing vulnerability where an attacker can coerce the domain controller to authenticate to the attacker using NTLM.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-07-22
CVE-2022-1388
2022-05-10
F5 BIG-IP Missing Authentication VulnerabilityRansomware
F5

F5 BIG-IP contains a missing authentication in critical function vulnerability which can allow for remote code execution, creation or deletion of files, or disabling services.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-05-31
CVE-2022-26143
2022-03-25
MiCollab, MiVoice Business Express Access Control Vulnerability
Mitel

A vulnerability has been identified in MiCollab and MiVoice Business Express that may allow a malicious actor to gain unauthorized access to sensitive information and services, cause performance degradations or a denial of service condition on the affected system.

CWE-306 · Missing authenticationCWE-406
Refsnvd.nist.gov
Federal remediation due 2022-04-15
CVE-2020-13927
2022-01-18
Apache Airflow's Experimental API Authentication Bypass
Apache

The previous default setting for Airflow's Experimental API was to allow all API requests without authentication.

CWE-1188CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-07-18
CVE-2021-44077
2021-12-01
Zoho ManageEngine ServiceDesk Plus Remote Code Execution Vulnerability
Zoho / ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus

Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2021-12-15
CVE-2021-37415
2021-12-01
Zoho ManageEngine ServiceDesk Authentication Bypass Vulnerability
Zoho / ManageEngine ServiceDesk Plus (SDP)

Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2021-12-15
CVE-2021-20021
2021-11-03
SonicWall Email Security Improper Privilege Management VulnerabilityRansomware
SonicWall

SonicWall Email Security contains an improper privilege management vulnerability that allows an attacker to create an administrative account by sending a crafted HTTP request to the remote host. This vulnerability has known usage in a SonicWall Email Security exploit chain along with CVE-2021-20022 and CVE-2021-20023 to achieve privilege escalation.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2021-11-17
CVE-2020-6287
2021-11-03
SAP NetWeaver Missing Authentication for Critical Function Vulnerability
SAP

SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-05-03
CVE-2020-6207
2021-11-03
SAP Solution Manager Missing Authentication for Critical Function Vulnerability
SAP

SAP Solution Manager User Experience Monitoring contains a missing authentication for critical function vulnerability which results in complete compromise of all SMDAgents connected to the Solution Manager.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-05-03
CVE-2020-3952
2021-11-03
VMware vCenter Server Information Disclosure Vulnerability
VMware

VMware vCenter Server contains an information disclosure vulnerability in the VMware Directory Service (vmdir) when the Platform Services Controller (PSC) does not correctly implement access controls. Successful exploitation allows an attacker with network access to port 389 to extract sensitive information.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-05-03
CVE-2019-9082
2021-11-03
ThinkPHP Remote Code Execution Vulnerability
ThinkPHP

ThinkPHP contains an unspecified vulnerability that allows for remote code execution via public//?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]= followed by the command.

CWE-306 · Missing authenticationCWE-94 · Code injection
Refsnvd.nist.gov
Federal remediation due 2022-05-03
CVE-2019-5591
2021-11-03
Fortinet FortiOS Default Configuration VulnerabilityRansomware
Fortinet

Fortinet FortiOS contains a default configuration vulnerability that may allow an unauthenticated attacker on the same subnet to intercept sensitive information by impersonating the Lightweight Directory Access Protocol (LDAP) server.

CWE-306 · Missing authentication
Refsnvd.nist.gov
Federal remediation due 2022-05-03