Weaknesses of type CWE-77

2,811 results

Injeção de comando por entrada não neutralizada

O software monta um comando (shell, sistema operacional ou aplicação) usando dados recebidos de fora (entrada do usuário, API, banco de dados) sem remover ou neutralizar caracteres especiais que alteram a semântica do comando. Isso permite que um atacante injete comandos arbitrários que serão executados com as permissões da aplicação.

Example

Um script PHP que executa ping com o IP fornecido pelo usuário: `system('ping ' . $_GET['ip'])`. Um atacante passa `8.8.8.8; rm -rf /` e consegue deletar arquivos do servidor, porque o ponto-e-vírgula não foi escapado e o shell interpreta dois comandos sequenciais.

How to mitigate

Use APIs seguras que não envolvem interpretação de shell (ex: ProcessBuilder em Java, subprocess.run com shell=False em Python). Se imperativo usar shell, valide com whitelist rigorosa (apenas caracteres alfanuméricos/IPs válidos) e escape com funções específicas da linguagem (escapeshellarg em PHP, shlex.quote em Python).

CVE-2026-3959MEDIUM0xKoda WireMCP Tshark CLI index.js server.tool os command injectionEPSS 1.1%CVE-2026-5007MEDIUMkazuph mcp-docs-rag add_git_repository/add_text_file index.ts cloneRepository os command injectionEPSS 1.1%CVE-2026-19284MEDIUMMauricioMilano coder-api Projects Endpoint projects.ts createProject command injectionEPSS 1.1%CVE-2026-15669MEDIUMlouisho5 picobot exec Tool exec.go ExecTool.Execute os command injectionEPSS 1.1%CVE-2026-19329MEDIUMandreahaku codex_mcp ask MCP Tool codex-process-simple.ts command injectionEPSS 1.1%CVE-2026-19044MEDIUMLeeSinLiang godot-mcp create_scene/add_node index.ts executeOperation command injectionEPSS 1.1%CVE-2026-16628MEDIUMoclif JIT Plugin Entry child_process.exec os command injectionEPSS 1.1%CVE-2026-16489MEDIUMjsforce SFDX Connection Registry sfdx.js _execCommand os command injectionEPSS 1.1%CVE-2026-19332MEDIUMNellyW8 MCP4EDA run_openlane/view_waveform command injectionEPSS 1.1%CVE-2026-19333MEDIUMNightTrek Supabase-MCP generate_types command injectionEPSS 1.1%CVE-2026-81562MEDIUMAlexGladkov claude-in-mobile client.ts execSync os command injectionEPSS 1.1%CVE-2026-16631MEDIUMpublint package-manager pack.js child_process.exec os command injectionEPSS 1.1%CVE-2026-78430MEDIUMsworddut mcp-ffmpeg-helper Tool handlers.ts handleToolCall os command injectionEPSS 1.1%CVE-2026-5602MEDIUMNor2-io heim-mcp new_heim_application tools.ts registerTools os command injectionEPSS 1.1%CVE-2026-4198MEDIUMhypermodel-labs mcp-server-auto-commit index.ts getGitChanges command injectionEPSS 1.1%CVE-2026-19279MEDIUMMIMICLab mcp-pdf-vision index.ts load_pdf command injectionEPSS 1.1%CVE-2026-19045MEDIUMNocteDefensor LudusMCP get_credential_from_user secretDialog.ts SecretDialog.showSecretDialog command injectionEPSS 1.1%CVE-2022-20851MEDIUMCisco IOS XE Software Web UI Command Injection VulnerabilityEPSS 1.1%CVE-2024-25081MEDIUMSplinefont in FontForge through 20230101 allows command injection via crafted filenames.EPSS 1.1%CVE-2026-5023MEDIUMDeDeveloper23 codebase-mcp RepoMix codebase.ts saveCodebase os command injectionEPSS 1.1%