Falhas do tipo CWE-250

370 resultados

Execução com privilégios desnecessários

A aplicação ou processo executa com mais permissões (root, admin, service account privilegiado) do que realmente precisa para suas funções. Quando explorada, uma vulnerabilidade no código ganha acesso elevado, permitindo ao atacante comprometer todo o sistema ou dados sensíveis que só aquele nível de privilégio poderia acessar.

Exemplo

Um serviço web que apenas lê arquivos de configuração e envia emails roda como root. Uma injeção SQL nesse serviço não daria acesso apenas ao banco de dados, mas permitiria ao atacante criar usuários do SO, desabilitar firewalls ou acessar qualquer arquivo do servidor.

Como mitigar

Execute sempre com o menor nível de privilégio necessário — crie contas de serviço dedicadas e sem permissões administrativas. Revise regularmente as permissões de cada processo ou daemon em produção e remova acessos que não são estritamente usados.

CVE-2026-23742HIGHSkipper arbitrary code execution through lua filtersEPSS 0.5%CVE-2019-10167HIGHThe virConnectGetDomainCapabilities() libvirt API, versions 4.x.x before 4.10.1 and 5.x.x before 5.4.1, accepts an "emulatorbin" argument toEPSS 0.5%CVE-2025-13375CRITICALIBM Common Cryptographic Architecture Arbitrary Command ExecutionEPSS 0.5%CVE-2025-46116HIGHAn issue was discovered in CommScope Ruckus Unleashed prior to 200.15.6.212.14 and 200.17.7.0.139, and in Ruckus ZoneDirector prior to 10.5.EPSS 0.5%CVE-2026-18669HIGHIBM i is Affected By A Privilege Escalation Vulnerability []EPSS 0.5%CVE-2021-25650HIGHAvaya Aura Utility Services Privilege Escalation VulnerabilityEPSS 0.5%CVE-2025-58383HIGHPrivilege escalation via bind command in Brocade Fabric OSEPSS 0.5%CVE-2024-2240HIGHDocker implementation in Brocade SANnav is missing Audit Rules.EPSS 0.5%CVE-2020-7252MEDIUMUnquoted service executable pathEPSS 0.5%CVE-2024-5042MEDIUMSubmariner-operator: rbac permissions can allow for the spread of node compromisesEPSS 0.5%CVE-2026-17110HIGHIBM i is Affected By Multiple Vulnerabilities in SQLEPSS 0.5%CVE-2025-36184HIGHIBM Db2 Privilege EscalationEPSS 0.5%CVE-2025-36048HIGHIBM webMethods Integration Sever code executionEPSS 0.5%CVE-2023-30617MEDIUMLeverage the kruise-daemon pod to list all secrets in the entire clusterEPSS 0.5%CVE-2025-62402MEDIUMApache Airflow: Airflow 3 API: /api/v2/dagReports executes DAG Python in APIEPSS 0.5%CVE-2026-27002HIGHOpenClaw: Docker container escape via unvalidated bind mount config injectionEPSS 0.5%CVE-2021-25651HIGHAvaya Aura Utility Services Privilege Escalation VulnerabilityEPSS 0.5%CVE-2024-28005MEDIUMAterm WG1800HP4, WG1200HS3, WG1900HP2, WG1200HP3, WG1800HP3, WG1200HS2, WG1900HP, WG1200HP2, W1200EX(-MS), WG1200HS, WG1200HP, WF300HP2, W30EPSS 0.5%CVE-2024-11821MEDIUMPrivilege Escalation in langgenius/difyEPSS 0.5%CVE-2026-18608HIGHData-science-pipelines-operator: dspo: operator clusterrole grants pods/exec:*, kubeflow.org */*, and clusterrole/binding crud cluster-wideEPSS 0.5%