Weaknesses of type CWE-427

897 results

Caminho de busca ou elemento não controlado

A aplicação procura por bibliotecas, configurações ou outros recursos em diretórios sem validar adequadamente quais caminhos ela está usando, permitindo que um atacante injete uma versão maliciosa em um local que será encontrado primeiro. Isso acontece porque a ordem ou composição do caminho de busca não é explicitamente controlada.

Example

Um programa Java com classpath que inclui o diretório atual (.) antes de caminhos do sistema; um atacante coloca uma classe maliciosa no diretório de trabalho e ela é carregada em vez da legítima. Ou um script que procura por um arquivo de configuração em múltiplas pastas sem especificar o caminho absoluto, sendo enganado por um arquivo plantado em /tmp.

How to mitigate

Use caminhos absolutos explícitos em vez de relativos; remova diretórios inseguros (como o atual) do caminho de busca; valide a origem e integridade de recursos carregados (checksums, assinaturas); implemente listas de permitidos para diretórios confiáveis.

CVE-2025-14599MEDIUMQuartus® Prime Standard and Quartus® Prime Lite Security AdvisoryEPSS 0.1%CVE-2026-19590HIGHOpenAI Codex Desktop for Windows and macOS could execute attacker-controlled Git hooks because automated Git operations trusted the repositoEPSS 0.1%CVE-2026-11967HIGHArbitrary code execution in MobaXterm Personal Edition (Portable)EPSS 0.1%CVE-2025-14605MEDIUMQuartus Prime Pro Edition AdvisoryEPSS 0.1%CVE-2026-11879HIGHArbitrary code execution in MobaXterm Personal Edition (Portable)EPSS 0.1%CVE-2026-21661HIGHAC2000 Uncontrolled Search Path ElementEPSS 0.1%CVE-2025-14596MEDIUMQuartus Prime Pro Edition Installer AdvisoryEPSS 0.1%CVE-2025-9164HIGHMultiple DLL Search Order Hijacking Vulnerabilities in Docker Desktop Installer for WindowsEPSS 0.1%CVE-2026-11958HIGHLocal privilege escalation in ANSSI’s DFIR-ORCEPSS 0.1%CVE-2024-22451MEDIUMDell Peripheral Manager, versions from 1.5.1 to 1.7.2, contain an uncontrolled search path element vulnerability. An attacker could potentiaEPSS 0.1%CVE-2024-22447MEDIUMDell Peripheral Manager, versions prior to 1.7.3, contain an uncontrolled search path element vulnerability. An attacker could potentially eEPSS 0.1%CVE-2025-32452MEDIUMUncontrolled search path for some AI Playground before version 2.6.1 beta within Ring 3: User Applications may allow an escalation of privilEPSS 0.1%CVE-2025-14575LOWUncontrolled Search Path Element in Qt Network OpenSSL TLS backend allows rogue CA certificate loadingEPSS 0.1%CVE-2026-20772MEDIUMUncontrolled search path for some Intel(R) Connectivity Performance Suite software installers before version 50.25.1121.193 within Ring 3: UEPSS 0.1%CVE-2025-35969MEDIUMUncontrolled search path for some Intel(R) Server Firmware Update Utility Software before version 16.0.12. within Ring 3: User Applications EPSS 0.1%CVE-2025-36515MEDIUMUncontrolled search path for some AI Playground software before version 3.0.0 alpha within Ring 3: User Applications may allow an escalationEPSS 0.1%CVE-2026-25264HIGHUncontrolled Search Path Element in Qualcomm Software CenterEPSS 0.1%