Weaknesses of type CWE-276

954 results

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, banco de dados, serviço) é criado com permissões padrão excessivamente permissivas, expondo dados ou funcionalidades a usuários não autorizados. O desenvolvedor ou administrador não restringe explicitamente o acesso, deixando a configuração padrão do sistema, que geralmente é insegura.

Example

Um aplicativo cria arquivos de cache com informações sensíveis (tokens, chaves de API) com permissões 644 (leitura para todos), permitindo que qualquer usuário local da máquina leia esses dados. Ou um bucket S3 é criado com acesso público habilitado por padrão, expondo documentos confidenciais.

How to mitigate

Defina explicitamente permissões restritivas no código (ex: 0600 para arquivos sensíveis, 0700 para diretórios) e revise configurações padrão de infraestrutura antes do deploy. Automatize verificações de permissões em pipelines CI/CD e aplique o princípio do menor privilégio desde a criação dos recursos.

CVE-2026-39875HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS TahoEPSS 0.2%CVE-2023-38291HIGHAn issue was discovered in a third-party component related to ro.boot.wifimacaddr, shipped on devices from multiple device manufacturers. VaEPSS 0.2%CVE-2025-24914HIGHLocal Priviledge EscalationEPSS 0.2%CVE-2026-61828HIGHnixos/mysql : `services.mysql` is configured with insecure authentication by default when used with `mysql` or `percona-server`EPSS 0.2%CVE-2026-81302HIGHPALLET CONTROL products contain an incorrect default permission vulnerability, which may allow a local attacker to execute arbitrary code wiEPSS 0.2%CVE-2024-43114HIGHIn JetBrains TeamCity before 2024.07.1 possible privilege escalation due to incorrect directory permissionsEPSS 0.2%CVE-2020-36605MEDIUMFile Permissions Vulnerability in Hitachi Infrastructure Analytics Advisor, Hitachi Ops Center Analyzer, Hitachi Ops Center ViewpointEPSS 0.2%CVE-2024-21615MEDIUMJunos OS and Junos OS Evolved: A low-privileged user can access confidential informationEPSS 0.2%CVE-2026-39454HIGHSKYSEA Client View and SKYMEC IT Manager provided by Sky Co.,LTD. configure the installation folder with improper file access permission setEPSS 0.2%CVE-2023-25540MEDIUM Dell PowerScale OneFS 9.4.0.x contains an incorrect default permissions vulnerability. A local malicious user could potentially exploit thiEPSS 0.2%CVE-2024-29083MEDIUMIncorrect default permissions in some Intel(R) Distribution for Python software before version 2024.2 may allow an authenticated user to potEPSS 0.2%CVE-2024-40792LOWA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15. A malicious app may be able to chanEPSS 0.2%CVE-2025-48505HIGHWeak permissions in the Vitis™ Unified installation path on local Windows machines could allow a low-privileged user to achieve privileged eEPSS 0.2%CVE-2026-32680HIGHThe installer of RATOC RAID Monitoring Manager for Windows allows to customize the installation folder. If the installation folder is customEPSS 0.2%CVE-2025-23386HIGHgerbera: Privilege escalation from user gerbera to root because of insecure %post scriptEPSS 0.2%CVE-2023-5623HIGHPrivilege Escalation EPSS 0.2%CVE-2024-13948MEDIUMInsecure PermissionsEPSS 0.1%CVE-2020-36611MEDIUMFile and Directory Permission Vulnerability in Hitachi Tuning ManagerEPSS 0.1%CVE-2026-63425HIGHDuring an internal security assessment, a potential improper permissions vulnerability was discovered in Lenovo Dock Manager that could alloEPSS 0.1%CVE-2020-36652MEDIUMFile and Directory Permissions Vulnerability in Hitachi Automation Director, Hitachi Infrastructure Analytics Advisor, Hitachi Ops CenterEPSS 0.1%