Falhas do tipo CWE-668

236 resultados

Divulgação de Informações

A aplicação expõe dados sensíveis (senhas, tokens, dados pessoais, configurações internas) através de canais inadequados: mensagens de erro verbosas, logs acessíveis, memória não limpa, headers HTTP desnecessários ou comportamentos diferenciados que vazam pistas. O risco está em que um atacante consegue reunir informações que facilitam outros ataques ou violam privacidade.

Exemplo

Um endpoint retorna 'Usuário não encontrado no banco de dados' em vez de apenas 'Credenciais inválidas', permitindo que alguém enumere usuários válidos; ou a aplicação deixa tokens JWT em cookies acessíveis ao JavaScript malicioso; ou logs de erro com stack traces são servidos publicamente.

Como mitigar

Sanitize mensagens de erro (respostas genéricas ao usuário final, logs detalhados apenas em backend seguro); revise headers HTTP (remova versões de software, X-Powered-By); nunca armazene segredos em código-fonte, variáveis de ambiente ou comentários; implemente rotação e expiração de tokens; configure logs com controle de acesso restrito e sem dados sensíveis em strings de debug.

CVE-2026-23763HIGHVB-Audio Matrix Drivers Local Privilege Escalation via Kernel Memory ExposureEPSS 0.2%CVE-2026-59308MEDIUMSemantic Cache Cross-Tenant Isolation Bypass via SHA-256 TruncationEPSS 0.2%CVE-2026-70606MEDIUMElectron: ProtocolResponse.url reuses the default session cache instead of the registering sessionEPSS 0.2%CVE-2025-64168HIGHAgno session state overwrites between different sessions/usersEPSS 0.1%CVE-2025-54502HIGHIncorrect use of boot service in the AMD Platform Configuration Blob (APCB) SMM driver could allow a privileged attacker with local access (EPSS 0.1%CVE-2021-1918MEDIUMImproper handling of resource allocation in virtual machines can lead to information exposure in Snapdragon Consumer IOT, Snapdragon IndustrEPSS 0.1%CVE-2025-46707MEDIUMGPU DDK - Guest VM can override its own FW VZ connection state after the FW has close itEPSS 0.1%CVE-2026-54727HIGHproot-distro has a Container Isolation Bypass via Crafted Restore ArchiveEPSS 0.1%CVE-2023-6096HIGHusing a inappropriate encryption logicEPSS 0.1%CVE-2026-6830MEDIUMNesquena Hermes WebUI Environment Variable Credential Leakage via Profile SwitchEPSS 0.1%CVE-2025-68467LOWDark Reader gives users the ability to request style sheets from local web serversEPSS 0.1%CVE-2025-22444MEDIUMExposure of resource to wrong sphere in the UEFI PdaSmm module for some Intel(R) reference platforms may allow an information disclosure. SyEPSS 0.1%CVE-2026-48096MEDIUMOpenFGA: Cache-key delimiter injection in openfga/openfga shared-iterator and v2 iterator caches enables intra-store authorization-decision poisoningEPSS 0.1%CVE-2022-47338HIGHIn telecom service, there is a missing permission check. This could lead to local denial of service in telecom service.EPSS 0.1%CVE-2026-92706LOWDark Reader: Ability to request icon-like bitmap data from certain local web serversEPSS CVE-2026-91788MEDIUMFoxit PDF Editor/Reader Missing Authorization Information Disclosure VulnerabilityEPSS