Weaknesses of type CWE-74
4,743 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2026-4199MEDIUMbazinga012 mcp_code_executor index.ts installDependencies command injectionEPSS 1.1%CVE-2026-19334MEDIUMNightTrek Ollama-mcp index.ts command injectionEPSS 1.1%CVE-2026-19329MEDIUMandreahaku codex_mcp ask MCP Tool codex-process-simple.ts command injectionEPSS 1.1%CVE-2026-19281MEDIUMadolfosalasgomez3011 slidev-builder-mcp generateAssets Tool generateAssets.ts generateChart command injectionEPSS 1.1%CVE-2026-4198MEDIUMhypermodel-labs mcp-server-auto-commit index.ts getGitChanges command injectionEPSS 1.1%CVE-2026-19047MEDIUMNocteDefensor LudusMCP ludus_cli_execute cliWrapper.ts executeCommand command injectionEPSS 1.1%CVE-2026-19333MEDIUMNightTrek Supabase-MCP generate_types command injectionEPSS 1.1%CVE-2026-19045MEDIUMNocteDefensor LudusMCP get_credential_from_user secretDialog.ts SecretDialog.showSecretDialog command injectionEPSS 1.1%CVE-2026-19044MEDIUMLeeSinLiang godot-mcp create_scene/add_node index.ts executeOperation command injectionEPSS 1.1%CVE-2026-19332MEDIUMNellyW8 MCP4EDA run_openlane/view_waveform command injectionEPSS 1.1%CVE-2026-5833MEDIUMawwaiid mcp-server-taskwarrior index.ts server.setRequestHandler command injectionEPSS 1.1%CVE-2026-19284MEDIUMMauricioMilano coder-api Projects Endpoint projects.ts createProject command injectionEPSS 1.1%CVE-2025-27511HIGHGeoServer DB2 DataStore Extension has a JNDI Vulnerability via Store ConnectionEPSS 1.1%CVE-2026-11447MEDIUMGL.iNet GL-MT3000 MTK Backend iwinfo.so iwinfo_backend command injectionEPSS 1.1%CVE-2026-10166MEDIUMEdimax BR-6478AC POST Request formWlbasic command injectionEPSS 1.1%CVE-2026-10182MEDIUMTRENDnet TEW-432BRP formWlanSetup command injectionEPSS 1.1%CVE-2024-53263HIGHGit LFS permits exfiltration of credentials via crafted HTTP URLsEPSS 1.1%CVE-2019-11275LOWCSV Injection in usage report downloaded from Pivotal Application ManagerEPSS 1.1%CVE-2026-94031MEDIUM0-Gaurav-0 nexus-mcp nexus_reauth MCP tool browser.ts child_process.exec command injectionEPSS 1.1%CVE-2026-10550MEDIUMelunez eladmin Application Deployment App.java command injectionEPSS 1.1%