Weaknesses of type CWE-798

943 results

Uso de credenciais hardcoded

Credenciais (senhas, chaves de API, tokens) embutidas no código-fonte ou binários da aplicação. O risco é que qualquer pessoa com acesso ao código ou arquivo compilado consegue extrair essas credenciais e abusar dos recursos protegidos, sem depender de quebra de senha ou ataque de força bruta.

Example

Um desenvolvedor coloca a senha do banco de dados como string literal dentro do código: `String connStr = "Server=db.empresa.com;Password=Admin123!";` Quando o código é compilado, a senha fica visível em ferramentas de análise binária ou se o repositório for exposto. Um atacante a encontra e acessa diretamente o banco.

How to mitigate

Armazene credenciais em variáveis de ambiente, secrets managers (como HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração protegidos fora do repositório. Nunca commite credenciais no Git; use .gitignore e ferramentas de scanning automático para evitar.

CVE-2026-67614CRITICALCyberPanel < 3.0.0 Hard-coded JWT Secret Authentication Bypass via WebTerminalEPSS 0.6%CVE-2021-31505MEDIUMThis vulnerability allows attackers with physical access to escalate privileges on affected installations of Arlo Q Plus 1.9.0.3_278. AuthenEPSS 0.6%CVE-2025-1393CRITICALWeidmueller: Authentication Vulnerability due to Hard-coded CredentialsEPSS 0.6%CVE-2022-41157HIGHERP solution Remote Code Execution VulnerabilityEPSS 0.5%CVE-2024-8135MEDIUMGo-Tribe gotribe token.go Sign hard-coded credentialsEPSS 0.5%CVE-2026-35503CRITICALSenseLive X3050 Use of Hard-coded CredentialsEPSS 0.5%CVE-2023-52723HIGHIn KDE libksieve before 23.03.80, kmanagesieve/session.cpp places a cleartext password in server logs because a username variable is accidenEPSS 0.5%CVE-2025-7401CRITICALPremium Age Verification / Restriction for WordPress <= 3.0.2 - Unauthenticated Arbitrary File Read and Write via remote_tunnel.phpEPSS 0.5%CVE-2024-46433HIGHA default credentials vulnerability in Tenda W18E V16.01.0.8(1625) allows unauthenticated remote attackers to access the web management portEPSS 0.5%CVE-2025-28230CRITICALIncorrect access control in JMBroadcast JMB0150 Firmware v1.0 allows attackers to access hardcoded administrator credentials.EPSS 0.5%CVE-2026-71960CRITICALCudy WR3000 2.0 Hard-coded JWT Secret Authentication Bypass via MQTTEPSS 0.5%CVE-2025-54454CRITICALUse of Hard-coded Credentials vulnerability in Samsung Electronics MagicINFO 9 Server allows Authentication Bypass.This issue affects MagicIEPSS 0.5%CVE-2024-5460HIGHBrocade Fabric OS versions prior to v9.0 have default community stringsEPSS 0.5%CVE-2023-5318MEDIUMUse of Hard-coded Credentials in microweber/microweberEPSS 0.5%CVE-2023-5777CRITICALWeintek EasyBuilder Pro Use of Hard-coded CredentialsEPSS 0.5%CVE-2026-24444CRITICALSDMC NE6037 Hardcoded Password via mgmt.php/npcmd.phpEPSS 0.5%CVE-2024-35338CRITICALTenda i29V1.0 V1.0.0.5 was discovered to contain a hardcoded password for root.EPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2026-7414CRITICALHardcoded credentials in Yarbo robot firmwareEPSS 0.5%CVE-2025-8974MEDIUMlinlinjava litemall JSON Web Token JwtHelper.java hard-coded credentialsEPSS 0.5%