Falhas do tipo CWE-1188

212 resultados

Padrão inseguro não alterado pelo administrador

A aplicação é entregue com uma configuração padrão insegura (como senha padrão, porta aberta, ou função habilitada por padrão) que deveria ser mudada na primeira execução ou durante a administração, mas não é. O desenvolvedor assume que o admin vai mudar, mas isso frequentemente não acontece, deixando a falha na produção.

Exemplo

Um servidor de banco de dados instalado com usuário 'admin' e senha 'admin123' como padrão, documentado que deve ser alterado na primeira inicialização. Se o administrador pula essa etapa ou a ignora, qualquer um consegue acessar o banco com credenciais triviais.

Como mitigar

Force a mudança de configurações críticas na primeira execução (bloqueie a aplicação até que defaults inseguros sejam alterados), forneça valores padrão aleatórios e únicos por instalação, ou use setup assistido que não permite prosseguir sem trocar credenciais e permissões perigosas.

CVE-2025-70998CRITICALUTT HiPER 810 / nv810v4 router firmware v1.5.0-140603 was discovered to contain insecure default credentials for the telnet service, possiblEPSS 0.4%CVE-2026-48502HIGHMessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflowsEPSS 0.4%CVE-2022-48492Configuration defects in the secure OS module.Successful exploitation of this vulnerability will affect availability.EPSS 0.4%CVE-2022-48493Configuration defects in the secure OS module.Successful exploitation of this vulnerability will affect availability.EPSS 0.4%CVE-2025-46599MEDIUMCNCF K3s 1.32 before 1.32.4-rc1+k3s1 has a Kubernetes kubelet configuration change with the unintended consequence that, in some situations,EPSS 0.4%CVE-2026-61439HIGHPraisonAI before 4.6.78 Prompt Injection Defense BypassEPSS 0.4%CVE-2026-79394HIGHAn insecure default configuration in the embedded Happytime RTSP server within the Sofia IPC daemon in Xiongmai IP Camera XM530 firmware HMTEPSS 0.4%CVE-2024-56433LOWshadow-utils (aka shadow) 4.4 through 4.17.0 establishes a default /etc/subuid behavior (e.g., uid 100000 through 165535 for the first user EPSS 0.4%CVE-2026-57139CRITICALPraisonAI MCPServer exposes unauthenticated HTTP tools/callEPSS 0.4%CVE-2026-48509MEDIUMMessagePack-CSharp: ASP.NET Core MessagePackInputFormatter defaults to TrustedData for HTTP request bodiesEPSS 0.4%CVE-2026-32617HIGHAnythingLLM Permissable CORS policyEPSS 0.4%CVE-2025-57295HIGHH3C devices running firmware version NX15V100R015 are vulnerable to unauthorized access due to insecure default credentials. The root user aEPSS 0.4%CVE-2026-32305HIGHTraefik mTLS bypass via fragmented ClientHello SNI extraction failureEPSS 0.4%CVE-2026-77915CRITICALrConfig Core 8.0.0 < 8.2.10 Unauthorized Admin Registration via web.phpEPSS 0.4%CVE-2025-54127CRITICALHAXcms's Insecure Default Configuration Leads to Unauthenticated AccessEPSS 0.4%CVE-2026-35672HIGHphpMyFAQ - Authentication Bypass via Empty API TokenEPSS 0.4%CVE-2026-31818CRITICALBudibase: Server-Side Request Forgery via REST Connector with Empty Default BlacklistEPSS 0.4%CVE-2025-36222HIGHIBM Fusion insecure default configurationEPSS 0.4%CVE-2025-41713MEDIUMWAGO: Vulnerability in hardware switch circuitEPSS 0.4%CVE-2026-57148CRITICALpraisonai-platform 0.1.4 still boots on the hardcoded JWT secret dev-secret-change-me (default-open production guard)EPSS 0.4%