Falhas do tipo CWE-1188

212 resultados

Padrão inseguro não alterado pelo administrador

A aplicação é entregue com uma configuração padrão insegura (como senha padrão, porta aberta, ou função habilitada por padrão) que deveria ser mudada na primeira execução ou durante a administração, mas não é. O desenvolvedor assume que o admin vai mudar, mas isso frequentemente não acontece, deixando a falha na produção.

Exemplo

Um servidor de banco de dados instalado com usuário 'admin' e senha 'admin123' como padrão, documentado que deve ser alterado na primeira inicialização. Se o administrador pula essa etapa ou a ignora, qualquer um consegue acessar o banco com credenciais triviais.

Como mitigar

Force a mudança de configurações críticas na primeira execução (bloqueie a aplicação até que defaults inseguros sejam alterados), forneça valores padrão aleatórios e únicos por instalação, ou use setup assistido que não permite prosseguir sem trocar credenciais e permissões perigosas.

CVE-2026-44670CRITICALSiYuan: Stored XSS via Attribute View name to Electron renderer RCE in SiYuanEPSS 0.5%CVE-2025-1960CRITICALCWE-1188: Initialization of a Resource with an Insecure Default vulnerability exists that could cause an attacker to execute unauthorized coEPSS 0.5%CVE-2026-31957CRITICALHimmelblau unset domain configuration can allow any-tenant authentication at first login for remote deploymentsEPSS 0.5%CVE-2025-22248CRITICAL[pgpool] Unauthenticated access to postgres through pgpoolEPSS 0.5%CVE-2026-46386CRITICALOpenProject: Pre-authentication RCE in openproject/openproject Docker image via default `SECRET_KEY_BASE=OVERWRITE_ME` and `cookies_serializer = :marshal`EPSS 0.5%CVE-2019-25219HIGHAsio C++ Library before 1.13.0 lacks a fallback error code in the case of SSL_ERROR_SYSCALL with no associated error information from the SSEPSS 0.5%CVE-2026-56285HIGHNitter - Server-Side Request Forgery in /video Media Proxy EndpointEPSS 0.5%CVE-2023-40708MEDIUMImproper Access Control in OPTO 22 SNAP PAC S1EPSS 0.5%CVE-2023-28978MEDIUMJunos OS Evolved: Read access to some confidential user information is possibleEPSS 0.5%CVE-2025-69970CRITICALFUXA v1.2.7 contains an insecure default configuration vulnerability in server/settings.default.js. The 'secureEnabled' flag is commented ouEPSS 0.5%CVE-2026-61793MEDIUMNuxt OG Image has unauthenticated SSRF via `fonts[].path` URL parameterEPSS 0.5%CVE-2026-62185HIGHArgo CD Helm Chart < 10.0.0 Missing Network Policy RCEEPSS 0.5%CVE-2026-62388HIGHNLTK before 3.10.0 Insecure Default Configuration in pathsec.pyEPSS 0.5%CVE-2026-34742HIGHModel Context Protocol Go SDK: DNS Rebinding Protection Disabled by Default for Servers Running on LocalhostEPSS 0.5%CVE-2025-24288CRITICALThe Versa Director software exposes a number of services by default and allow attackers an easy foothold due to default credentials and multEPSS 0.5%CVE-2026-28205CRITICALInitialization of a resource with an insecure default in OpenPLC_V3EPSS 0.4%CVE-2026-25499HIGHterraform-provider-proxmox has insecure sudo recommendation in the documentationEPSS 0.4%CVE-2026-62415CRITICALJoomla Extension - joomdonation.com - Insecure default configuration Membership Pro < 4.6.2EPSS 0.4%CVE-2024-41975MEDIUMCODESYS (Edge) Gateway for Windows insecure defaultEPSS 0.4%CVE-2025-56332CRITICALAuthentication Bypass in fosrl/pangolin v1.6.2 and before allows attackers to access Pangolin resource via Insecure Default ConfigurationEPSS 0.4%