חולשת RCE (Remote Code Execution) היא פגיעות המאפשרת לתוקף להריץ קוד שרירותי על מערכת מרחוק, ללא גישה פיזית ולעיתים ללא אימות מוקדם — ולכן היא נחשבת לסוג הפגיעות החמור ביותר. RCE נובעת ממגוון שורשים: Deserialization לא בטוח, הזרקת פקודות מערכת, Template Injection, גלישת חוצץ (Buffer Overflow) או העלאת קבצים לא מסוננת. Pre-Auth RCE במוצר חשוף לאינטרנט היא תרחיש הבלהות של כל ארגון: היא ניתנת לסריקה ולניצול אוטומטיים בקנה מידה עולמי, כפי שהמחישה Log4Shell (CVE-2021-44228) שחשפה אינספור מערכות דרך ספריית לוגים נפוצה. הקוד רץ בדרך כלל בהרשאות התהליך הפגיע, ולכן תוקפים משלבים RCE עם הסלמת הרשאות בדרך להשתלטות מלאה. פגיעויות RCE במוצרים נפוצים נכנסות כמעט תמיד לקטלוג KEV זמן קצר לאחר פרסומן.