Fallos del tipo CWE-272

35 resultados

Violação do Princípio de Menor Privilégio

Ocorre quando um processo, aplicação ou usuário opera com mais permissões do que o necessário para executar sua função. Se esse componente for comprometido, o atacante herda todos esses privilégios extras, ampliando o dano possível. É uma fraqueza de design que ignora a compartimentalização de segurança.

Ejemplo

Um serviço web que lê arquivos de log executa como root ao invés de um usuário restrito. Quando explorada uma vulnerabilidade remota no servidor, o atacante ganha acesso root imediato, em vez de estar confinado às permissões de um usuário comum.

Cómo mitigar

Execute processos e aplicações com o menor conjunto de permissões viável para suas funções. Use contas de serviço dedicadas com privilégios mínimos, implemente controle de acesso granular (ACL) e aplique técnicas como sandboxing ou containers com capabilities reduzidas. Revise periodicamente quais permissões cada componente realmente precisa.

CVE-2021-26726HIGHRemote code execution in Valmet DNA before Collection 2021EPSS 1.1%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-24830CRITICALOpenObserve Privilege Escalation Vulnerability in Users APIEPSS 0.7%CVE-2025-59106HIGHWeb Server Running with Root Privileges in dormakaba access managerEPSS 0.7%CVE-2025-49144HIGHNotepad++ Privilege Escalation in Installer via Uncontrolled Executable Search PathEPSS 0.6%CVE-2024-0798HIGHPrivilege Escalation in mintplex-labs/anything-llmEPSS 0.6%CVE-2026-11492MEDIUMD-Link DIR-823G vsftpd vsftpd.conf least privilege violationEPSS 0.5%CVE-2024-55954HIGHOpenObserve Improper Authorization Allows Admin User to Remove Root UserEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-15271HIGHTOTOLINK EX200 Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2025-7722HIGHSocial Streams <= 1.2.1 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2026-11620MEDIUMTOTOLINK EX200 vsftpd vsftpd.conf least privilege violationEPSS 0.3%CVE-2026-39459HIGHiControl REST and tmsh vulnerabilityEPSS 0.3%CVE-2024-35204HIGHVeritas System Recovery before 23.3_Hotfix has incorrect permissions for the Veritas System Recovery folder, and thus low-privileged users cEPSS 0.2%CVE-2024-27165HIGHLocal Privilege EscalationEPSS 0.2%CVE-2026-23634NONEPepr Overly Permissive RBAC ClusterRole in Admin ModeEPSS 0.2%CVE-2025-1384HIGHLeast Privilege Violation Vulnerability in the communications functions of NJ/NX-series Machine Automation ControllersEPSS 0.2%