Falhas do tipo CWE-908

345 resultados

Uso de recurso não inicializado

Ocorre quando o código utiliza uma variável, buffer, objeto ou estrutura de dados sem ter atribuído um valor inicial válido. O recurso contém lixo de memória (garbage values), causando comportamentos imprevisíveis: corrupção de dados, travamentos, vazamento de informações sensíveis ou até execução de código arbitrário.

Exemplo

Um aplicativo aloca um buffer para armazenar uma senha, mas a função que deveria inicializá-lo com zeros não é chamada antes de copiar dados do usuário. Se fragmentos de memória anterior (chaves, tokens) ainda estiverem no buffer, podem vazar quando este é processado ou comparado.

Como mitigar

Inicialize sempre variáveis e estruturas no ponto de declaração ou imediatamente após alocação (use memset, calloc em C/C++, ou construtores em linguagens modernas). Ative avisos do compilador para detecção de variáveis não inicializadas (-Wall -Wuninitialized em GCC/Clang) e considere usar ferramentas estáticas (SAST) para varredura em todo o código.

CVE-2026-69358HIGHRemote Desktop Client Remote Code Execution VulnerabilityEPSS 0.5%CVE-2025-53759HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 0.5%CVE-2023-35326MEDIUMWindows CDP User Components Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-59204MEDIUMWindows Management Services Information Disclosure VulnerabilityEPSS 0.5%CVE-2024-23314HIGHBIG-IP HTTP/2 vulnerabilityEPSS 0.5%CVE-2025-15281HIGHwordexp with WRDE_REUSE and WRDE_APPEND may return uninitialized memoryEPSS 0.5%CVE-2021-21781MEDIUMAn information disclosure vulnerability exists in the ARM SIGPAGE functionality of Linux Kernel v5.4.66 and v5.4.54. The latest version (5.1EPSS 0.5%CVE-2026-47247HIGHlibheif Vulnerable to Heap Information Disclosure via Grid Image Gap + Uninitialized Pixel Plane AllocationEPSS 0.5%CVE-2026-34543HIGHOpenEXR: Heap information disclosure in PXR24 decompression via unchecked decompressed size (undo_pxr24_impl)EPSS 0.5%CVE-2024-29745MEDIUMthere is a possible Information Disclosure due to uninitialized data. This could lead to local information disclosure with no additional exeEPSS 0.5%KEVCVE-2025-1942CRITICALDisclosure of uninitialized memory when .toUpperCase() causes string to get longerEPSS 0.5%CVE-2026-55949HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 0.5%CVE-2025-9640MEDIUMSamba: vfs_streams_xattr uninitialized memory write possibleEPSS 0.5%CVE-2026-11576HIGHThe security fix for CVE-2025-0728 in eclipse-threadx NetX Duo refactors error handling in the HTTP server PUT process to use a shared cleanEPSS 0.5%CVE-2024-36454MEDIUMUse of uninitialized resource issue exists in IPCOM EX2 Series (V01L0x Series) V01L07NF0201 and earlier, and IPCOM VE2 Series V01L07NF0201 aEPSS 0.5%CVE-2026-68873MEDIUMWindows Program Compatibility Assistant Service Information Disclosure VulnerabilityEPSS 0.5%CVE-2021-31423MEDIUMThis vulnerability allows local attackers to disclose sensitive information on affected installations of Parallels Desktop 15.1.5-47309. An EPSS 0.4%CVE-2026-20962MEDIUMDynamic Root of Trust for Measurement (DRTM) Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-21959HIGHnetfilter: nf_conncount: Fully initialize struct nf_conncount_tuple in insert_tree()EPSS 0.4%CVE-2021-31418MEDIUMThis vulnerability allows local attackers to disclose sensitive information on affected installations of Parallels Desktop 15.1.4-47270. An EPSS 0.4%