Falhas do tipo CWE-250

373 resultados

Execução com privilégios desnecessários

A aplicação ou processo executa com mais permissões (root, admin, service account privilegiado) do que realmente precisa para suas funções. Quando explorada, uma vulnerabilidade no código ganha acesso elevado, permitindo ao atacante comprometer todo o sistema ou dados sensíveis que só aquele nível de privilégio poderia acessar.

Exemplo

Um serviço web que apenas lê arquivos de configuração e envia emails roda como root. Uma injeção SQL nesse serviço não daria acesso apenas ao banco de dados, mas permitiria ao atacante criar usuários do SO, desabilitar firewalls ou acessar qualquer arquivo do servidor.

Como mitigar

Execute sempre com o menor nível de privilégio necessário — crie contas de serviço dedicadas e sem permissões administrativas. Revise regularmente as permissões de cada processo ou daemon em produção e remova acessos que não são estritamente usados.

CVE-2026-42061HIGHLocal privilege escalation due to excessive permissions assigned to child processes. The following products are affected: Acronis DeviceLockEPSS 0.1%CVE-2026-4667HIGHHP System Optimizer - Escalation of PrivilegeEPSS 0.1%CVE-2025-12694HIGHLocal Privilege Escalation in VPN ClientEPSS 0.1%CVE-2025-36059MEDIUMMultiple security vulnerabilities are addressed in IBM Business Automation Workflow Containers fixes December 2025EPSS 0.1%CVE-2025-1790MEDIUMLocal privilege escalation in Genetec Sipelia Plugin. An authenticated low-privileged Windows user could exploit this vulnerability to gain EPSS 0.1%CVE-2025-0079HIGHIn multiple locations, there is a possible way that avdtp and avctp channels could be unencrypted due to a logic error in the code. This couEPSS 0.1%CVE-2026-20037MEDIUMCisco UCS Manager File Write VulnerabilityEPSS 0.1%CVE-2025-0080HIGHIn multiple locations, there is a possible way to overlay the installation confirmation dialog due to a tapjacking/overlay attack. This coulEPSS 0.1%CVE-2026-25908MEDIUMDell Alienware Command Center (AWCC), versions prior to 6.13.8.0, contain an Execution with Unnecessary Privileges vulnerability in the AWCCEPSS 0.1%CVE-2025-48573HIGHIn sendCommand of MediaSessionRecord.java, there is a possible way to launch the foreground service while the app is in the background due tEPSS 0.1%CVE-2026-19087MEDIUMIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS CVE-2026-87899CRITICALExecution with unnecessary privileges in cPanel allows remote authenticated users to execute arbitrary code with root privileges.EPSS CVE-2026-84787HIGHPrivilege Escalation vulnerabilityEPSS