Weaknesses of type CWE-74

4,734 results

Injeção de código

É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.

Example

Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.

How to mitigate

Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.

CVE-2026-3066MEDIUMHummerRisk Cloud Compliance Scanning PlatformUtils.java fixedCommand command injectionEPSS 12.0%CVE-2026-9441MEDIUMEdimax BR-6478AC POST Request formiNICbasic command injectionEPSS 11.7%CVE-2026-0732MEDIUMD-Link DI-8200G upgrade_filter.asp command injectionEPSS 11.7%CVE-2023-4450MEDIUMjeecgboot JimuReport Template injectionEPSS 11.6%CVE-2025-15137HIGHTRENDnet TEW-800MB NTPSyncWithHost.cgi sub_F934  command injectionEPSS 11.4%CVE-2025-2126MEDIUMJoomlaUX JUX Real Estate GET Parameter realties sql injectionEPSS 11.2%CVE-2025-14884HIGHD-Link DIR-605 Firmware Update Service command injectionEPSS 11.0%CVE-2020-11060HIGHRemote Code Execution in GLPIEPSS 10.9%CVE-2025-15136HIGHTRENDnet TEW-800MB Management wizardset do_setWizard_asp command injectionEPSS 10.7%CVE-2025-3987MEDIUMTOTOLINK N150RT formWsc command injectionEPSS 10.5%CVE-2025-14108HIGHZSPACE Q2C NAS HTTP POST Request open zfilev2_api.OpenSafe command injectionEPSS 10.5%CVE-2026-2080HIGHUTT HiPER 810 formUser setSysAdm command injectionEPSS 9.7%CVE-2026-0581MEDIUMTenda AC1206 httpd BehaviorManager formBehaviorManager command injectionEPSS 9.5%CVE-2026-5184MEDIUMTRENDnet TEW-713RE setSysAdm command injectionEPSS 9.5%CVE-2025-13799MEDIUMADSLR NBR1005GPEV2 send_order.cgi ap_macfilter_del command injectionEPSS 9.4%CVE-2025-13800MEDIUMADSLR NBR1005GPEV2 send_order.cgi set_mesh_disconnect command injectionEPSS 9.4%CVE-2024-21900MEDIUMQTS, QuTS hero, QuTScloudEPSS 9.4%CVE-2026-4537MEDIUMCudy TR1200 ipsec.lua action_ipsec_conn command injectionEPSS 9.4%CVE-2023-2375HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 9.3%CVE-2025-20283MEDIUMCisco Identity Services Engine Authenticated Remote Code Execution VulnerabilityEPSS 9.0%