CVE-2025-40805: Bypass de autenticação permite que invasores se passem por qualquer usuário por meio de endpoints de API não aplicados
Os dispositivos afetados não conseguem impor a autenticação do usuário em endpoints de API específicos, permitindo que invasores remotos não autenticados ignorem totalmente a autenticação e se façam passar por usuários legítimos. CVSS 10.0 — gravidade máxima.
| Campo | Detalhe |
|---|---|
| ID do CVE | CVE-2025-40805 |
| Gravidade | CRÍTICO (CVSS 3.1: 10.0) |
| Tipo de vulnerabilidade | Bypass de autenticação/ausência de autorização |
| Publicado | 13 de janeiro de 2026 |
| Autenticação necessária | Nenhum (não autenticado) |
| Pré-requisitos | Conhecimento de uma identidade de usuário válida |
O que é CVE-2025-40805?
CVE-2025-40805 descreve uma vulnerabilidade crítica de desvio de autenticação em que os dispositivos afetados não impõem adequadamente a autenticação do usuário em endpoints de API específicos. Essa falha de design permite que um invasor remoto não autenticado contorne totalmente os mecanismos de autenticação e se faça passar por usuários legítimos – desde que o invasor tenha aprendido a identidade (nome de usuário, e-mail ou ID de usuário) de uma conta válida.
Esta vulnerabilidade se enquadra na categoria OWASP de Autenticação quebrada e representa uma das falhas de segurança mais fundamentais: a completa ausência de aplicação de autenticação em rotas de API privilegiadas. O invasor não precisa quebrar senhas, explorar tokens de sessão ou ignorar MFA — os endpoints simplesmente não verificam quem está fazendo a chamada.
Impacto Técnico
⚠ Bypass total de autenticação
Depois que um invasor identifica um nome de usuário ou ID de usuário válido – facilmente obtido por meio de OSINT, mensagens de erro ou enumeração – ele pode chamar endpoints de API privilegiados como esse usuário sem credenciais. Todos os dados, ações e privilégios disponíveis para essa conta estão totalmente acessíveis ao invasor.
O impacto se estende a:
- Exfiltração de dados: Todos os dados acessíveis pela conta personificada
- Escalação de privilégios: Se estiver representando contas de administrador, controle total do sistema
- Modificação da conta: Alteração de senhas, e-mails, configurações de segurança
- Movimento lateral: Usando a sessão comprometida para migrar para sistemas conectados
- Exposição regulatória: Violações GDPR, HIPAA, PCI-DSS de acesso não autorizado a dados
Versões afetadas
O comunicado CVE identifica “dispositivos afetados” – consulte os comunicados de segurança do fornecedor para a linha de produtos específica e faixas de versões. Qualquer implantação de firmware/software afetado que exponha esses endpoints de API à rede é vulnerável.
Métodos de detecção
Auditoria de autenticação de APIs
# Test API endpoints without authentication headers
# Replace with actual endpoint paths from your target
# Unauthenticated request to protected endpoint
curl -s -o /dev/null -w "%{http_code}" \
https://target.com/api/v1/user/profile \
-H "X-User-ID: known_user_id"
# Expected: 401 or 403
# Vulnerable: 200 with user data returned
# Check if removing Authorization header bypasses auth
curl -s https://target.com/api/v1/admin/users \
--header "X-User-ID: admin"
Detecção Automatizada
Use as ferramentas de teste de segurança de APIs para enumerar todos os endpoints e verificar se a autenticação é aplicada em cada um. A autenticação ausente também pode ser detectada por meio de análise diferencial – comparando respostas de solicitações autenticadas e não autenticadas.
🔍 Detecção KENSAI: O scanner de segurança de APIs do KENSAI testa todos os endpoints descobertos para desvio de autenticação, incluindo acesso não autenticado, escalação horizontal de privilégios e manipulação de parâmetros de identidade. Os padrões CVE-2025-40805 são abordados no Autenticação quebrada e Controle de acesso quebrado verifique os módulos.
Etapas de mitigação
- Aplique o patch do fornecedor imediatamente: Verifique o comunicado de segurança do fornecedor para versões corrigidas e atualize sem demora.
- Aplicação do gateway API: Aplique a autenticação na camada do gateway de API — nunca confie apenas em verificações no nível do aplicativo.
- Abordagem de lista de permissões: Defina explicitamente quais endpoints são públicos; trate todos os outros como exigindo autenticação por padrão.
- Defesa em profundidade: Implemente a segmentação de rede para limitar a exposição dos endpoints de gerenciamento de APIs.
- Audite todas as rotas de API: Revise cada endpoint API para confirmar se o middleware de autenticação foi aplicado.
- Monitore o acesso anômalo: Alerta sobre chamadas de API com identificadores de usuário válidos, mas sem tokens de autenticação correspondentes.
Capacidade de detecção KENSAI
KENSAI Avaliação de segurança de APIs O módulo detecta automaticamente vulnerabilidades de desvio de autenticação, incluindo CVE-2025-40805:
- Rastreamento e impressão digital de todos os endpoints de API
- Testando cada endpoint com e sem tokens de autenticação
- Detectando injeção de parâmetro de identidade do usuário (adjacente ao IDOR)
- Validando a integridade da cadeia de middleware
- Gerando relatórios de correção acionáveis com listas de endpoints afetados
Acesso API não autenticado: encontre-o antes que os invasores o façam
KENSAI verifica continuamente sua superfície de APIs em busca de vulnerabilidades de desvio de autenticação. Obtenha uma visão completa da sua postura de autenticação em minutos.
Digitalize seus endpoints de API gratuitamentePublicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE