Weaknesses of type CWE-197

52 results

Execução de código ou comandos não autorizado

É quando uma aplicação executa código ou comandos do sistema sem validar adequadamente a origem ou permissões, permitindo que um atacante rode operações além do que deveria estar autorizado. O perigo está em que qualquer falha na verificação de autorização abre porta para escalação de privilégio ou execução arbitrária de código malicioso.

Example

Um script de backup que roda como root sem checar se quem disparou tem permissão para isso; ou uma API que executa comandos SQL/shell direto dos parâmetros do usuário, sem validar se ele tem acesso àquele recurso.

How to mitigate

Implemente controle de acesso explícito antes de qualquer execução (verificar permissões do usuário autenticado), valide e sanitize todos os inputs (evite concatenação direta em comandos), e rode processos com o mínimo de privilégio necessário, nunca como root ou admin padrão.

CVE-2026-56650HIGHWindows Network File System Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50357HIGHWindows Resilient File System (ReFS) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-40409HIGHWindows Universal Disk Format File System Driver (UDFS) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2022-34680MEDIUMNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an integer truncation can lead to an ouEPSS 0.3%CVE-2022-34670HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an unprivileged regular user can cause EPSS 0.3%CVE-2022-34676HIGHNVIDIA GPU Display Driver for Linux contains a vulnerability in the kernel mode layer handler, where an out-of-bounds read may lead to deniaEPSS 0.3%CVE-2026-49792HIGHWindows Resilient File System (ReFS) Remote Code Execution VulnerabilityEPSS 0.3%CVE-2025-10543MEDIUMIn Eclipse Paho Go MQTT v3.1 library (paho.mqtt.golang) versions <=1.5.0 UTF-8 encoded strings, passed into the library, may be incorrectly EPSS 0.2%CVE-2026-44927LOWIn uriparser before 1.0.2, there is pointer difference truncation to int in various places.EPSS 0.2%CVE-2026-32240MEDIUMCap'n Proto: Integer overflow in KJ-HTTP chunk sizeEPSS 0.2%CVE-2026-42371MEDIUMuriparser before 1.0.1 has numeric truncation in text range comparison, if an application accepts URIs with a length in gigabytes.EPSS 0.2%CVE-2026-6039MEDIUMHeap buffer overflow in DXF polyline importEPSS 0.2%