Fallos del tipo CWE-250

373 resultados

Execução com privilégios desnecessários

É quando um programa ou processo roda com mais permissões do que precisa para executar suas funções normais. Se esse programa for comprometido, o atacante herda todos esses privilégios extras, ampliando drasticamente o dano possível. É o oposto do princípio do menor privilégio.

Ejemplo

Um daemon web que deveria apenas servir arquivos estáticos roda como root ao invés de um usuário específico sem privilégios. Se a aplicação web tiver uma vulnerabilidade de RCE, o invasor já está dentro com acesso total ao sistema, podendo alterar qualquer arquivo ou iniciar ataques laterais.

Cómo mitigar

Implemente o princípio do menor privilégio: crie contas de serviço dedicadas com apenas as permissões necessárias, use drop privileges em runtime quando possível, configure containers e VMs com usuários não-root, e revise regularmente quais recursos cada aplicação realmente precisa acessar.

CVE-2026-42061HIGHLocal privilege escalation due to excessive permissions assigned to child processes. The following products are affected: Acronis DeviceLockEPSS 0.1%CVE-2026-4667HIGHHP System Optimizer - Escalation of PrivilegeEPSS 0.1%CVE-2025-12694HIGHLocal Privilege Escalation in VPN ClientEPSS 0.1%CVE-2025-36059MEDIUMMultiple security vulnerabilities are addressed in IBM Business Automation Workflow Containers fixes December 2025EPSS 0.1%CVE-2025-1790MEDIUMLocal privilege escalation in Genetec Sipelia Plugin. An authenticated low-privileged Windows user could exploit this vulnerability to gain EPSS 0.1%CVE-2025-0079HIGHIn multiple locations, there is a possible way that avdtp and avctp channels could be unencrypted due to a logic error in the code. This couEPSS 0.1%CVE-2026-20037MEDIUMCisco UCS Manager File Write VulnerabilityEPSS 0.1%CVE-2025-0080HIGHIn multiple locations, there is a possible way to overlay the installation confirmation dialog due to a tapjacking/overlay attack. This coulEPSS 0.1%CVE-2026-25908MEDIUMDell Alienware Command Center (AWCC), versions prior to 6.13.8.0, contain an Execution with Unnecessary Privileges vulnerability in the AWCCEPSS 0.1%CVE-2025-48573HIGHIn sendCommand of MediaSessionRecord.java, there is a possible way to launch the foreground service while the app is in the background due tEPSS 0.1%CVE-2026-19087MEDIUMIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS CVE-2026-87899CRITICALExecution with unnecessary privileges in cPanel allows remote authenticated users to execute arbitrary code with root privileges.EPSS CVE-2026-84787HIGHPrivilege Escalation vulnerabilityEPSS