Weaknesses of type CWE-276

954 results

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, banco de dados, serviço) é criado com permissões padrão excessivamente permissivas, expondo dados ou funcionalidades a usuários não autorizados. O desenvolvedor ou administrador não restringe explicitamente o acesso, deixando a configuração padrão do sistema, que geralmente é insegura.

Example

Um aplicativo cria arquivos de cache com informações sensíveis (tokens, chaves de API) com permissões 644 (leitura para todos), permitindo que qualquer usuário local da máquina leia esses dados. Ou um bucket S3 é criado com acesso público habilitado por padrão, expondo documentos confidenciais.

How to mitigate

Defina explicitamente permissões restritivas no código (ex: 0600 para arquivos sensíveis, 0700 para diretórios) e revise configurações padrão de infraestrutura antes do deploy. Automatize verificações de permissões em pipelines CI/CD e aplique o princípio do menor privilégio desde a criação dos recursos.

CVE-2025-31261MEDIUMA permissions issue was addressed with additional sandbox restrictions. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOEPSS 0.2%CVE-2022-4575MEDIUM A vulnerability due to improper write protection of UEFI variables was reported in the BIOS of some ThinkPad models could allow an attackerEPSS 0.2%CVE-2024-46464HIGHIn PRIMX ZED Enterprise up to 2024.3, technical files stored in local folders with common user access can be manipulated to render the host EPSS 0.2%CVE-2025-57847MEDIUMAnsible-automation-platform: privilege escalation via excessive group writable /etc/passwd permissionsEPSS 0.2%CVE-2023-27392MEDIUMIncorrect default permissions in the Intel(R) Support android application before version v23.02.07 may allow a privileged user to potentiallEPSS 0.2%CVE-2025-49842LOWconda-forge-webservices Privilege Escalation Risk via Default Docker Root UserEPSS 0.2%CVE-2025-29504HIGHInsecure Permission vulnerability in student-manage 1 allows a local attacker to escalate privileges via the Unsafe permission verification.EPSS 0.2%CVE-2025-57850MEDIUMCodeready-ws: privilege escalation via excessive /etc/passwd permissionsEPSS 0.2%CVE-2026-57919HIGHPBackupVSS.exe in Matrix42 Empirum before 25.5 and 26.x before 26.2 creates a named pipe (\\.\pipe\PBackupVSS) with a DACL that grants GENEREPSS 0.2%CVE-2026-25203HIGHSamsung MagicINFO 9 Server Incorrect Default Permissions Local Privilege Escalation Vulnerability This issue affects MagicINFO 9 Server: lEPSS 0.2%CVE-2025-0014HIGHIncorrect default permissions on the AMD Ryzen(TM) AI installation folder could allow an attacker to achieve privilege escalation, potentialEPSS 0.2%CVE-2024-36339HIGHA DLL hijacking vulnerability in the AMD Optimizing CPU Libraries could allow an attacker to achieve privilege escalation, potentially resulEPSS 0.2%CVE-2024-28862MEDIUMROTP 6.2.2 and 6.2.1 has 0666 permissions for the .rb files.EPSS 0.2%CVE-2026-12602HIGHIncorrect permissions in ArubaSign by ArubaEPSS 0.2%CVE-2025-54086MEDIUMExcess Permissions in WarehouseEPSS 0.2%CVE-2025-0886HIGHAn incorrect permissions vulnerability was reported in Elliptic Labs Virtual Lock Sensor that could allow a local, authenticated user to escEPSS 0.2%CVE-2024-42188LOWHCL Connections is vulnerable to a broken access control vulnerabilityEPSS 0.2%CVE-2023-43081MEDIUM PowerProtect Agent for File System Version 19.14 and prior, contains an incorrect default permissions vulnerability in ddfscon component. AEPSS 0.2%CVE-2025-4280MEDIUMTCC Bypass via Inherited Permissions in Bundled Interpreter in Poedit.appEPSS 0.2%CVE-2025-27612MEDIUMLibcontainer is affected by capabilities elevationEPSS 0.2%