Weaknesses of type CWE-272

35 results

Violação do Princípio do Menor Privilégio

Ocorre quando um processo, aplicação ou usuário recebe mais permissões do que necessário para executar sua função específica. Isso amplia a superfície de ataque: se o componente for comprometido, o atacante herda todos esses privilégios extras e pode causar danos muito maiores.

Example

Um serviço web que apenas lê arquivos de configuração está rodando como root ou administrador, quando deveria usar uma conta de usuário comum com permissão apenas de leitura. Se a aplicação tiver uma vulnerabilidade remota, o invasor ganha controle total do servidor ao invés de acesso limitado.

How to mitigate

Execute processos e aplicações com o menor conjunto de permissões necessário para funcionar. Use contas de serviço dedicadas com direitos mínimos, aplique restrições de SELinux/AppArmor, e revise regularmente quais permissões cada componente de fato precisa.

CVE-2021-26726HIGHRemote code execution in Valmet DNA before Collection 2021EPSS 1.1%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-24830CRITICALOpenObserve Privilege Escalation Vulnerability in Users APIEPSS 0.7%CVE-2025-59106HIGHWeb Server Running with Root Privileges in dormakaba access managerEPSS 0.7%CVE-2025-49144HIGHNotepad++ Privilege Escalation in Installer via Uncontrolled Executable Search PathEPSS 0.6%CVE-2024-0798HIGHPrivilege Escalation in mintplex-labs/anything-llmEPSS 0.6%CVE-2026-11492MEDIUMD-Link DIR-823G vsftpd vsftpd.conf least privilege violationEPSS 0.5%CVE-2024-55954HIGHOpenObserve Improper Authorization Allows Admin User to Remove Root UserEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-15271HIGHTOTOLINK EX200 Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2025-7722HIGHSocial Streams <= 1.2.1 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2026-11620MEDIUMTOTOLINK EX200 vsftpd vsftpd.conf least privilege violationEPSS 0.3%CVE-2026-39459HIGHiControl REST and tmsh vulnerabilityEPSS 0.3%CVE-2024-35204HIGHVeritas System Recovery before 23.3_Hotfix has incorrect permissions for the Veritas System Recovery folder, and thus low-privileged users cEPSS 0.2%CVE-2024-27165HIGHLocal Privilege EscalationEPSS 0.2%CVE-2026-23634NONEPepr Overly Permissive RBAC ClusterRole in Admin ModeEPSS 0.2%CVE-2025-1384HIGHLeast Privilege Violation Vulnerability in the communications functions of NJ/NX-series Machine Automation ControllersEPSS 0.2%