Fallos del tipo CWE-197

79 resultados

Execução de código ou comandos não autorizado

É quando uma aplicação permite que um atacante execute código arbitrário ou comandos do sistema sem as permissões necessárias. Isso acontece quando controles de acesso estão ausentes ou são mal implementados em pontos críticos do programa, permitindo que um usuário não autenticado ou com privilégios baixos faça operações administrativas ou maliciosas.

Ejemplo

Um aplicativo web que recebe um nome de arquivo como parâmetro e o passa diretamente para um comando do SO (como `rm` ou `del`) sem validar ou restringir quem pode invocar essa operação. Um atacante consegue deletar arquivos ou executar scripts apenas enviando uma requisição HTTP, mesmo sendo usuário anônimo.

Cómo mitigar

Implemente verificação rigorosa de permissões antes de executar qualquer comando ou código dinâmico — valide quem está fazendo a requisição, se tem direito àquela operação, e sanitize todos os parâmetros. Evite ao máximo passagem de argumentos diretos para shell; use APIs seguras da linguagem e rode o processo com o mínimo de privilégio necessário.

CVE-2026-68880HIGHWindows Win32k Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2023-35328HIGHWindows Transaction Manager Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-63525HIGHMicrosoft Office Word Remote Code Execution VulnerabilityEPSS 0.4%CVE-2025-49679HIGHWindows Shell Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-44823HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 0.4%CVE-2026-62698HIGHMicrosoft Digest Authentication Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-68804HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 0.4%CVE-2026-80213MEDIUMAn issue was discovered in the resolv gem before 0.7.2 for Ruby. Resolv::DNS::MessageEncoder wrote a DNS label's length into a single octet EPSS 0.4%CVE-2026-40404HIGHWindows Universal Disk Format File System Driver (UDFS) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50332HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50357HIGHWindows Resilient File System (ReFS) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-56650HIGHWindows Network File System Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-49792HIGHWindows Resilient File System (ReFS) Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-62881MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-62769MEDIUMWindows DNS Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-73523HIGHCOVESA Open1722 0.9.2 Stack Memory Disclosure via acf-can-listener.c Integer TruncationEPSS 0.3%CVE-2026-69822HIGHWindows Kerberos Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-40409HIGHWindows Universal Disk Format File System Driver (UDFS) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-68895MEDIUMInternet Storage Name Service Information Disclosure VulnerabilityEPSS 0.3%CVE-2022-34680MEDIUMNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an integer truncation can lead to an ouEPSS 0.3%