Weaknesses of type CWE-88

311 results

Divulgação de Informações

Ocorre quando um programa expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de sistemas) a usuários ou processos não autorizados. O risco está na falta de controle sobre quem acessa o quê, permitindo que informações confidenciais sejam lidas ou inferidas por atacantes.

Example

Um servidor web retorna mensagens de erro detalhadas que revelam a estrutura do banco de dados, ou uma API expõe UUIDs internos de usuários em respostas públicas, ou logs de aplicação contêm senhas armazenadas de forma legível em arquivos acessíveis.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC), sanitize mensagens de erro para produção (sem detalhes técnicos), criptografe dados em repouso e em trânsito, revise permissões de arquivos e endpoints, e monitore o que é expostos em respostas HTTP e logs.

CVE-2026-39884HIGHMCP Server Kubernetes has Argument Injection in its port_forward tool via space-splittingEPSS 0.3%CVE-2026-7725MEDIUMPrefectHQ prefect GitRepository Pull storage.py argument injectionEPSS 0.2%CVE-2022-20930MEDIUMCisco SD-WAN Software Arbitrary File Corruption VulnerabilityEPSS 0.2%CVE-2026-8773MEDIUMlinlinjava litemall Database Setting DbUtil.java load argument injectionEPSS 0.2%CVE-2026-52817HIGHLinuxfabrik Monitoring Plugins Sudoers: /usr/bin/apt-get arguments allow privilege escalationEPSS 0.2%CVE-2026-25690MEDIUMAn improper neutralization of argument delimiters in a command ('argument injection') vulnerability in Fortinet FortiDeceptor 6.0.0 through EPSS 0.2%CVE-2026-18157HIGHYggdrasil-worker-package-manager: yggdrasil-worker-package-manager: remote code execution via apt argument injectionEPSS 0.2%CVE-2026-78678HIGHGitPython before 3.1.59 Arbitrary File Read via Repo.blame()EPSS 0.2%CVE-2026-87818HIGHGitPython 3.1.59 Local File Content Oracle via --no-indexEPSS 0.2%CVE-2026-54085HIGHWazuh: Missing input validation in multiple active response scripts allows argument injectionEPSS 0.2%CVE-2026-41013HIGHTenant-controlled comma smuggles arbitrary CIFS mount optionsEPSS 0.2%CVE-2026-23924MEDIUMAgent 2 Docker plugin arbitrary file read via Docker API injectionEPSS 0.2%CVE-2026-74237HIGHGFI Exinda AI / ClearView < 7.6.5 Argument Injection via Tools Iperf ClientEPSS 0.2%CVE-2026-3682MEDIUMwelovemedia FFmate ffmpeg.go Execute argument injectionEPSS 0.2%CVE-2026-40113HIGHPraisonAI has an Argument Injection into Cloud Run Environment Variables via Unsanitized Comma in gcloud --set-env-varsEPSS 0.2%CVE-2026-90467MEDIUMaiosmtplib before 5.1.3 ESMTP Parameter Injection via unvalidated addressesEPSS 0.2%CVE-2023-22632LOWPRTG Network Monitor before 23.1.82 allows remote attackers to write to files via the FTP Server Count Sensor.EPSS 0.2%CVE-2023-22631LOWPRTG Network Monitor before 23.1.82 allows remote attackers to write to files via the HTTP XML/REST Sensor.EPSS 0.2%CVE-2026-11332HIGHAnsible-core: argument injection in ansible-galaxy role install leads to arbitrary code executionEPSS 0.2%CVE-2026-79685MEDIUMDell PowerStore contains an Argument Injection vulnerability. An authenticated user with limited privileges could potentially exploit this vEPSS 0.2%