Weaknesses of type CWE-78

4,591 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2026-9434CRITICALTotolink A8000RU Web Management cstecgi.cgi setWiFiWpsCfg os command injectionEPSS 3.3%CVE-2026-5977CRITICALTotolink A7100RU CGI cstecgi.cgi setWiFiBasicCfg os command injectionEPSS 3.3%CVE-2026-6114CRITICALTotolink A7100RU CGI cstecgi.cgi setNetworkCfg os command injectionEPSS 3.3%CVE-2026-7138CRITICALTotolink A8000RU CGI cstecgi.cgi setNtpCfg os command injectionEPSS 3.3%CVE-2026-9477CRITICALTotolink A8000RU Web Management cstecgi.cgi setAccessDeviceCfg os command injectionEPSS 3.3%CVE-2026-6132CRITICALTotolink A7100RU CGI cstecgi.cgi setLedCfg os command injectionEPSS 3.3%CVE-2026-5997CRITICALTotolink A7100RU CGI cstecgi.cgi setLoginPasswordCfg os command injectionEPSS 3.3%CVE-2026-7244CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiEasyGuestCfg os command injectionEPSS 3.3%CVE-2026-6116CRITICALTotolink A7100RU CGI cstecgi.cgi setDiagnosisCfg os command injectionEPSS 3.3%CVE-2026-6138CRITICALTotolink A7100RU CGI cstecgi.cgi setAccessDeviceCfg os command injectionEPSS 3.3%CVE-2026-9435CRITICALTotolink A8000RU Web Management cstecgi.cgi setQosCfg os command injectionEPSS 3.3%CVE-2026-6131CRITICALTotolink A7100RU CGI cstecgi.cgi setTracerouteCfg os command injectionEPSS 3.3%CVE-2026-9457CRITICALTotolink A8000RU Web Management cstecgi.cgi UploadFirmwareFile os command injectionEPSS 3.3%CVE-2026-7139CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiAclRules os command injectionEPSS 3.3%CVE-2026-5994CRITICALTotolink A7100RU CGI cstecgi.cgi setTelnetCfg os command injectionEPSS 3.3%CVE-2026-9454CRITICALTotolink A8000RU Web Management cstecgi.cgi setOpenVpnCertGenerationCfg os command injectionEPSS 3.3%CVE-2026-9456CRITICALTotolink A8000RU Web Management cstecgi.cgi setOpenVpnCfg os command injectionEPSS 3.3%CVE-2026-5996CRITICALTotolink A7100RU CGI cstecgi.cgi setAdvancedInfoShow os command injectionEPSS 3.3%CVE-2026-9458CRITICALTotolink A8000RU Web Management cstecgi.cgi setWanCfg os command injectionEPSS 3.3%CVE-2026-9384CRITICALTotolink A8000RU Web Management cstecgi.cgi setDiagnosisCfg os command injectionEPSS 3.3%