Falhas do tipo CWE-276

953 resultados

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, registro, objeto) é criado com permissões padrão que são muito permissivas, permitindo acesso não autorizado. O código não define explicitamente permissões restritivas, deixando o sistema usar padrões inseguros que muitas vezes permitem leitura ou escrita por usuários não previstos.

Exemplo

Um aplicativo cria um arquivo de configuração com credenciais em /tmp/config.ini sem definir permissões — o sistema deixa o arquivo legível por qualquer usuário local (644), expondo senhas. Ou um diretório de upload recebe 777 como padrão, permitindo que qualquer pessoa execute scripts maliciosos nele.

Como mitigar

Sempre defina permissões explícitas e restritivas no momento da criação (umask 0077 para sensíveis, validar permissões em código). Para arquivos com secrets, use 0600 (apenas proprietário); para diretórios de aplicação, 0755 no máximo. Valide periodicamente permissões em produção e documente o modelo de acesso esperado.

CVE-2026-16246HIGHInsecure permission assignment due to execution of LogPathConfig.exe during setupEPSS 0.2%CVE-2025-4412MEDIUMTCC Bypass via Dylib Loading in Viscosity.appEPSS 0.2%CVE-2022-3884HIGHDirectory Permission Vulnerability in Hitachi Ops Center AnalyzerEPSS 0.2%CVE-2025-10314HIGHMalicious Code Execution Vulnerability in Mitsubishi Small-Capacity UPS Shutdown Software FREQSHIP-mini for WindowsEPSS 0.2%CVE-2025-5199HIGHLPE on Multipass for macOSEPSS 0.2%CVE-2025-24914HIGHLocal Priviledge EscalationEPSS 0.2%CVE-2023-38291HIGHAn issue was discovered in a third-party component related to ro.boot.wifimacaddr, shipped on devices from multiple device manufacturers. VaEPSS 0.2%CVE-2025-57846HIGHMultiple i-フィルター products contain an issue with incorrect default permissions. If this vulnerability is exploited, a local authenticated attEPSS 0.2%CVE-2026-81302HIGHPALLET CONTROL products contain an incorrect default permission vulnerability, which may allow a local attacker to execute arbitrary code wiEPSS 0.2%CVE-2024-34011MEDIUMLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cyber Protect Cloud Agent (WindoEPSS 0.2%CVE-2026-61828HIGHnixos/mysql : `services.mysql` is configured with insecure authentication by default when used with `mysql` or `percona-server`EPSS 0.2%CVE-2024-21615MEDIUMJunos OS and Junos OS Evolved: A low-privileged user can access confidential informationEPSS 0.2%CVE-2024-43114HIGHIn JetBrains TeamCity before 2024.07.1 possible privilege escalation due to incorrect directory permissionsEPSS 0.2%CVE-2020-36605MEDIUMFile Permissions Vulnerability in Hitachi Infrastructure Analytics Advisor, Hitachi Ops Center Analyzer, Hitachi Ops Center ViewpointEPSS 0.2%CVE-2024-40792LOWA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15. A malicious app may be able to chanEPSS 0.2%CVE-2023-25540MEDIUM Dell PowerScale OneFS 9.4.0.x contains an incorrect default permissions vulnerability. A local malicious user could potentially exploit thiEPSS 0.2%CVE-2024-29083MEDIUMIncorrect default permissions in some Intel(R) Distribution for Python software before version 2024.2 may allow an authenticated user to potEPSS 0.2%CVE-2026-39874HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS TahoEPSS 0.2%CVE-2023-5623HIGHPrivilege Escalation EPSS 0.2%CVE-2020-37160HIGHSprintWork 2.3.1 - Local Privilege EscalationEPSS 0.2%