Weaknesses of type CWE-197

79 results

Execução de código ou comandos não autorizado

É quando uma aplicação executa código ou comandos do sistema sem validar adequadamente a origem ou permissões, permitindo que um atacante rode operações além do que deveria estar autorizado. O perigo está em que qualquer falha na verificação de autorização abre porta para escalação de privilégio ou execução arbitrária de código malicioso.

Example

Um script de backup que roda como root sem checar se quem disparou tem permissão para isso; ou uma API que executa comandos SQL/shell direto dos parâmetros do usuário, sem validar se ele tem acesso àquele recurso.

How to mitigate

Implemente controle de acesso explícito antes de qualquer execução (verificar permissões do usuário autenticado), valide e sanitize todos os inputs (evite concatenação direta em comandos), e rode processos com o mínimo de privilégio necessário, nunca como root ou admin padrão.

CVE-2022-34670HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an unprivileged regular user can cause EPSS 0.3%CVE-2026-65795MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2022-34676HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an out-of-bounds read may lead to deniaEPSS 0.3%CVE-2026-65798MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-65797MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-62883MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-62739HIGHWindows HTTP.sys Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-69535HIGHWindows Spaceport.sys Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-63449LOWSuricata sip: large SIP message bodies can evade detection with frame keywordEPSS 0.2%CVE-2026-77014MEDIUMLibsoup: libsoup: integer truncation in sort_ranges() comparator causes silent omission of http range responsesEPSS 0.2%CVE-2025-10543MEDIUMIn Eclipse Paho Go MQTT v3.1 library (paho.mqtt.golang) versions <=1.5.0 UTF-8 encoded strings, passed into the library, may be incorrectly EPSS 0.2%CVE-2026-44927LOWIn uriparser before 1.0.2, there is pointer difference truncation to int in various places.EPSS 0.2%CVE-2026-32240MEDIUMCap'n Proto: Integer overflow in KJ-HTTP chunk sizeEPSS 0.2%CVE-2026-69578HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-6039MEDIUMHeap buffer overflow in DXF polyline importEPSS 0.2%CVE-2026-49263LOWCapstone WASM `br_table` instruction-size truncation can cause no-progress disassembly and parser desynchronizationEPSS 0.2%CVE-2026-42371MEDIUMuriparser before 1.0.1 has numeric truncation in text range comparison, if an application accepts URIs with a length in gigabytes.EPSS 0.2%CVE-2026-65610LOWNumeric Truncation Error in nnnEPSS 0.1%CVE-2026-86315MEDIUMAn out-of-bounds write caused by numeric truncation Samsung Open Source Escargot on Linux x86-64 allows an attacker who can supply JavaScriEPSS 0.1%