Weaknesses of type CWE-276

954 results

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, banco de dados, serviço) é criado com permissões padrão excessivamente permissivas, expondo dados ou funcionalidades a usuários não autorizados. O desenvolvedor ou administrador não restringe explicitamente o acesso, deixando a configuração padrão do sistema, que geralmente é insegura.

Example

Um aplicativo cria arquivos de cache com informações sensíveis (tokens, chaves de API) com permissões 644 (leitura para todos), permitindo que qualquer usuário local da máquina leia esses dados. Ou um bucket S3 é criado com acesso público habilitado por padrão, expondo documentos confidenciais.

How to mitigate

Defina explicitamente permissões restritivas no código (ex: 0600 para arquivos sensíveis, 0700 para diretórios) e revise configurações padrão de infraestrutura antes do deploy. Automatize verificações de permissões em pipelines CI/CD e aplique o princípio do menor privilégio desde a criação dos recursos.

CVE-2023-33240HIGHFoxit PDF Reader (12.1.1.15289 and earlier) and Foxit PDF Editor (12.1.1.15289 and all previous 12.x versions, 11.2.5.53785 and all previousEPSS 0.2%CVE-2025-10314HIGHMalicious Code Execution Vulnerability in Mitsubishi Small-Capacity UPS Shutdown Software FREQSHIP-mini for WindowsEPSS 0.2%CVE-2025-57852MEDIUMOpenshift-ai: privilege escalation via excessive /etc/passwd permissionsEPSS 0.2%CVE-2026-3315MEDIUMLocal Privilege Escalation Due to Writable Executable in Privileged Visionline Service PathEPSS 0.2%CVE-2023-32221HIGHEaseUS Todo Backup may allow local privilege escalationEPSS 0.2%CVE-2026-81682HIGHopenssl_encrypt before 1.4.9 Insecure File PermissionsEPSS 0.2%CVE-2026-16246HIGHInsecure permission assignment due to execution of LogPathConfig.exe during setupEPSS 0.2%CVE-2024-42053HIGHThe MSI installer for Splashtop Streamer for Windows before 3.6.0.0 uses a temporary folder with weak permissions during installation. A locEPSS 0.2%CVE-2022-33922HIGHDell GeoDrive, versions prior to 2.2, contains Insecure File and Folder Permissions vulnerabilities. A low privilege attacker could potentiaEPSS 0.2%CVE-2025-4412MEDIUMTCC Bypass via Dylib Loading in Viscosity.appEPSS 0.2%CVE-2026-53870MEDIUMHermes Agent < 0.16.0 - Sensitive File Permission Vulnerability in Store FilesEPSS 0.2%CVE-2026-39874HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS TahoEPSS 0.2%CVE-2020-37160HIGHSprintWork 2.3.1 - Local Privilege EscalationEPSS 0.2%CVE-2025-5199HIGHLPE on Multipass for macOSEPSS 0.2%CVE-2022-3884HIGHDirectory Permission Vulnerability in Hitachi Ops Center AnalyzerEPSS 0.2%CVE-2026-39875HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS TahoEPSS 0.2%CVE-2026-81302HIGHPALLET CONTROL products contain an incorrect default permission vulnerability, which may allow a local attacker to execute arbitrary code wiEPSS 0.2%CVE-2026-61828HIGHnixos/mysql : `services.mysql` is configured with insecure authentication by default when used with `mysql` or `percona-server`EPSS 0.2%CVE-2024-34011MEDIUMLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cyber Protect Cloud Agent (WindoEPSS 0.2%CVE-2026-28267MEDIUMMultiple i-フィルター products are configured with improper file access permission settings. Files may be created or overwritten in the system diEPSS 0.2%