Falhas do tipo CWE-798

943 resultados

Credenciais codificadas em tempo de compilação

É quando senhas, chaves de API, tokens ou outras credenciais são gravadas diretamente no código-fonte ou em arquivos de configuração sem proteção. O desenvolvedor deixa explícito no binário ou repositório dados que deveriam ser secretos, permitindo que qualquer pessoa com acesso ao código ou ao executável extraia as credenciais e acesse sistemas protegidos.

Exemplo

Um desenvolvedor coloca `const apiKey = 'sk-prod-abc123xyz'` no código JavaScript, ou deixa `<password>admin123</password>` em um arquivo XML dentro da aplicação. Um atacante ou concorrente com acesso ao repositório Git ou ao APK extraído consegue encontrar e usar essas credenciais em produção.

Como mitigar

Armazene credenciais em variáveis de ambiente, cofres de segurança (como AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) ou arquivos de configuração externos não versionados. Nunca commite credenciais no repositório; use ferramentas de escaneamento de repositórios para detectar padrões de senhas antes do push.

CVE-2026-67614CRITICALCyberPanel < 3.0.0 Hard-coded JWT Secret Authentication Bypass via WebTerminalEPSS 0.6%CVE-2021-31505MEDIUMThis vulnerability allows attackers with physical access to escalate privileges on affected installations of Arlo Q Plus 1.9.0.3_278. AuthenEPSS 0.6%CVE-2025-1393CRITICALWeidmueller: Authentication Vulnerability due to Hard-coded CredentialsEPSS 0.6%CVE-2022-41157HIGHERP solution Remote Code Execution VulnerabilityEPSS 0.5%CVE-2024-8135MEDIUMGo-Tribe gotribe token.go Sign hard-coded credentialsEPSS 0.5%CVE-2026-35503CRITICALSenseLive X3050 Use of Hard-coded CredentialsEPSS 0.5%CVE-2023-52723HIGHIn KDE libksieve before 23.03.80, kmanagesieve/session.cpp places a cleartext password in server logs because a username variable is accidenEPSS 0.5%CVE-2025-7401CRITICALPremium Age Verification / Restriction for WordPress <= 3.0.2 - Unauthenticated Arbitrary File Read and Write via remote_tunnel.phpEPSS 0.5%CVE-2024-46433HIGHA default credentials vulnerability in Tenda W18E V16.01.0.8(1625) allows unauthenticated remote attackers to access the web management portEPSS 0.5%CVE-2025-28230CRITICALIncorrect access control in JMBroadcast JMB0150 Firmware v1.0 allows attackers to access hardcoded administrator credentials.EPSS 0.5%CVE-2026-71960CRITICALCudy WR3000 2.0 Hard-coded JWT Secret Authentication Bypass via MQTTEPSS 0.5%CVE-2025-54454CRITICALUse of Hard-coded Credentials vulnerability in Samsung Electronics MagicINFO 9 Server allows Authentication Bypass.This issue affects MagicIEPSS 0.5%CVE-2024-5460HIGHBrocade Fabric OS versions prior to v9.0 have default community stringsEPSS 0.5%CVE-2023-5318MEDIUMUse of Hard-coded Credentials in microweber/microweberEPSS 0.5%CVE-2023-5777CRITICALWeintek EasyBuilder Pro Use of Hard-coded CredentialsEPSS 0.5%CVE-2026-24444CRITICALSDMC NE6037 Hardcoded Password via mgmt.php/npcmd.phpEPSS 0.5%CVE-2024-35338CRITICALTenda i29V1.0 V1.0.0.5 was discovered to contain a hardcoded password for root.EPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2026-7414CRITICALHardcoded credentials in Yarbo robot firmwareEPSS 0.5%CVE-2025-8974MEDIUMlinlinjava litemall JSON Web Token JwtHelper.java hard-coded credentialsEPSS 0.5%