Falhas do tipo CWE-272

35 resultados

Violação do Princípio do Menor Privilégio

Ocorre quando um processo, usuário ou componente opera com mais permissões do que o necessário para executar sua função legítima. Isso amplia a superfície de ataque: se o código for comprometido, o atacante herda todos os privilégios desnecessários, facilitando movimentação lateral, escalação de privilégio ou acesso a dados sensíveis que não deveria ter.

Exemplo

Um serviço de processamento de imagens que roda como root ou SYSTEM, quando poderia rodar com usuário restrito sem permissão de escrita em diretórios críticos. Se vulnerável, o atacante ganha controle total da máquina em vez de acesso apenas aos diretórios de trabalho.

Como mitigar

Execute processos com a menor permissão possível (use contas de serviço dedicadas e não-privilegiadas, implemente sandboxing quando viável). Na infraestrutura, aplique segregação de funções: quem precisa ler não precisa escrever, quem precisa escrita temporária não precisa persistência. Monitore e revise regularmente as permissões atribuídas.

CVE-2021-26726HIGHRemote code execution in Valmet DNA before Collection 2021EPSS 1.1%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-24830CRITICALOpenObserve Privilege Escalation Vulnerability in Users APIEPSS 0.7%CVE-2025-59106HIGHWeb Server Running with Root Privileges in dormakaba access managerEPSS 0.7%CVE-2025-49144HIGHNotepad++ Privilege Escalation in Installer via Uncontrolled Executable Search PathEPSS 0.6%CVE-2024-0798HIGHPrivilege Escalation in mintplex-labs/anything-llmEPSS 0.6%CVE-2026-11492MEDIUMD-Link DIR-823G vsftpd vsftpd.conf least privilege violationEPSS 0.5%CVE-2024-55954HIGHOpenObserve Improper Authorization Allows Admin User to Remove Root UserEPSS 0.5%CVE-2024-25106CRITICALOpenObserve Unauthorized Access Vulnerability in Users APIEPSS 0.5%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-15271HIGHTOTOLINK EX200 Web boa.conf least privilege violationEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2025-7722HIGHSocial Streams <= 1.2.1 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2026-11620MEDIUMTOTOLINK EX200 vsftpd vsftpd.conf least privilege violationEPSS 0.3%CVE-2026-39459HIGHiControl REST and tmsh vulnerabilityEPSS 0.3%CVE-2024-35204HIGHVeritas System Recovery before 23.3_Hotfix has incorrect permissions for the Veritas System Recovery folder, and thus low-privileged users cEPSS 0.2%CVE-2024-27165HIGHLocal Privilege EscalationEPSS 0.2%CVE-2026-23634NONEPepr Overly Permissive RBAC ClusterRole in Admin ModeEPSS 0.2%CVE-2025-1384HIGHLeast Privilege Violation Vulnerability in the communications functions of NJ/NX-series Machine Automation ControllersEPSS 0.2%