CWE-271: Privilege Dropping / Lowering Errors
The product does not drop privileges before passing control of a resource to an actor that does not have those privileges.
12 tracked CVEs are classified under this weakness.
Highest-risk vulnerabilities
- CVE-2024-0985 — PostgreSQL non-owner REFRESH MATERIALIZED VIEW CONCURRENTLY executes arbitrary SQL
- CVE-2025-53819 — Nix's privilege dropping to build user broke for macOS
- CVE-2026-44477 — CloudNativePG: Metrics exporter allows privilege escalation to PostgreSQL superuser and OS RCE
- CVE-2025-23395 — Local root exploit via `logfile_reopen()` in screen 5.0.0 with setuid-root bit set
- CVE-2026-35535 — In Sudo through 1.9.17p2 before 3e474c2, a failure of a setuid, setgid, or setgroups call, during a privilege drop befor
- CVE-2026-25704 — Incomplete privilege drop for com.system76.CosmicGreeter.GetUserData
Recently published
- CVE-2026-44477 — CloudNativePG: Metrics exporter allows privilege escalation to PostgreSQL superuser and OS RCE
- CVE-2026-35535 — In Sudo through 1.9.17p2 before 3e474c2, a failure of a setuid, setgid, or setgroups call, during a privilege drop befor
- CVE-2026-25704 — Incomplete privilege drop for com.system76.CosmicGreeter.GetUserData
- CVE-2025-53819 — Nix's privilege dropping to build user broke for macOS
- CVE-2025-23395 — Local root exploit via `logfile_reopen()` in screen 5.0.0 with setuid-root bit set
- CVE-2024-0985 — PostgreSQL non-owner REFRESH MATERIALIZED VIEW CONCURRENTLY executes arbitrary SQL
More specific weaknesses
- CWE-272 — Least Privilege Violation