Fallos del tipo CWE-250

370 resultados

Execução com privilégios desnecessários

É quando um programa ou processo roda com mais permissões do que precisa para executar suas funções normais. Se esse programa for comprometido, o atacante herda todos esses privilégios extras, ampliando drasticamente o dano possível. É o oposto do princípio do menor privilégio.

Ejemplo

Um daemon web que deveria apenas servir arquivos estáticos roda como root ao invés de um usuário específico sem privilégios. Se a aplicação web tiver uma vulnerabilidade de RCE, o invasor já está dentro com acesso total ao sistema, podendo alterar qualquer arquivo ou iniciar ataques laterais.

Cómo mitigar

Implemente o princípio do menor privilégio: crie contas de serviço dedicadas com apenas as permissões necessárias, use drop privileges em runtime quando possível, configure containers e VMs com usuários não-root, e revise regularmente quais recursos cada aplicação realmente precisa acessar.

CVE-2026-23742HIGHSkipper arbitrary code execution through lua filtersEPSS 0.5%CVE-2019-10167HIGHThe virConnectGetDomainCapabilities() libvirt API, versions 4.x.x before 4.10.1 and 5.x.x before 5.4.1, accepts an "emulatorbin" argument toEPSS 0.5%CVE-2025-13375CRITICALIBM Common Cryptographic Architecture Arbitrary Command ExecutionEPSS 0.5%CVE-2025-46116HIGHAn issue was discovered in CommScope Ruckus Unleashed prior to 200.15.6.212.14 and 200.17.7.0.139, and in Ruckus ZoneDirector prior to 10.5.EPSS 0.5%CVE-2026-18669HIGHIBM i is Affected By A Privilege Escalation Vulnerability []EPSS 0.5%CVE-2021-25650HIGHAvaya Aura Utility Services Privilege Escalation VulnerabilityEPSS 0.5%CVE-2025-58383HIGHPrivilege escalation via bind command in Brocade Fabric OSEPSS 0.5%CVE-2024-2240HIGHDocker implementation in Brocade SANnav is missing Audit Rules.EPSS 0.5%CVE-2020-7252MEDIUMUnquoted service executable pathEPSS 0.5%CVE-2024-5042MEDIUMSubmariner-operator: rbac permissions can allow for the spread of node compromisesEPSS 0.5%CVE-2026-17110HIGHIBM i is Affected By Multiple Vulnerabilities in SQLEPSS 0.5%CVE-2025-36184HIGHIBM Db2 Privilege EscalationEPSS 0.5%CVE-2025-36048HIGHIBM webMethods Integration Sever code executionEPSS 0.5%CVE-2023-30617MEDIUMLeverage the kruise-daemon pod to list all secrets in the entire clusterEPSS 0.5%CVE-2025-62402MEDIUMApache Airflow: Airflow 3 API: /api/v2/dagReports executes DAG Python in APIEPSS 0.5%CVE-2026-27002HIGHOpenClaw: Docker container escape via unvalidated bind mount config injectionEPSS 0.5%CVE-2021-25651HIGHAvaya Aura Utility Services Privilege Escalation VulnerabilityEPSS 0.5%CVE-2024-28005MEDIUMAterm WG1800HP4, WG1200HS3, WG1900HP2, WG1200HP3, WG1800HP3, WG1200HS2, WG1900HP, WG1200HP2, W1200EX(-MS), WG1200HS, WG1200HP, WF300HP2, W30EPSS 0.5%CVE-2024-11821MEDIUMPrivilege Escalation in langgenius/difyEPSS 0.5%CVE-2026-18608HIGHData-science-pipelines-operator: dspo: operator clusterrole grants pods/exec:*, kubeflow.org */*, and clusterrole/binding crud cluster-wideEPSS 0.5%