Fallos del tipo CWE-1336

254 resultados

Divulgação de Informação

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, informações pessoais) a quem não deveria ter acesso. Pode acontecer por erros de configuração, logs inadequados, respostas de erro verbosas ou falta de controle de acesso. O risco é que um atacante ou usuário não autorizado consegue informações que permitem escalar o ataque ou comprometer contas e sistemas.

Ejemplo

Um site de e-commerce que retorna mensagens de erro com stack trace completo contendo caminhos de arquivo e versões de bibliotecas; ou uma API que inclui tokens de sessão em URLs que ficam registradas em logs do servidor web visíveis a outros usuários.

Cómo mitigar

Implemente controle de acesso rigoroso em dados sensíveis, retorne mensagens de erro genéricas para usuários finais (mantendo logs detalhados apenas internamente), remova informações desnecessárias de respostas HTTP, e audite regularmente o que está sendo exposto em logs, comentários de código e configurações.

CVE-2026-33392HIGHIn JetBrains YouTrack before 2025.3.131383 high privileged user can achieve RCE via sandbox bypassEPSS 0.4%CVE-2026-71502MEDIUMUnauthenticated Stored Vue Template Injection Leads to Cross-Site Scripting in CTI-TransmuteEPSS 0.4%CVE-2026-44209HIGHBanks: Critical Remote Code Execution (RCE) via Jinja2 SSTIEPSS 0.4%CVE-2026-45714CRITICALCubeCart: Server-Side Template Injection (SSTI) in Smarty Templates leading to RCEEPSS 0.4%CVE-2026-28228HIGHOpenOLAT: Server-Side Template Injection (SSTI) in Velocity templates allows Remote Code ExecutionEPSS 0.4%CVE-2026-55794HIGHCraft CMS: Potential authenticated Remote Code Execution via referrer redirectEPSS 0.4%CVE-2025-62416MEDIUMbagisto - Server Side Template Injection (SSTI) in Product DescriptionEPSS 0.4%CVE-2025-6761MEDIUMKingdee Cloud-Starry-Sky Enterprise Edition Freemarker Engine DynamicForm 4 Action.class plugin.buildMobilePopHtml special elements used in a template engineEPSS 0.4%CVE-2026-3725MEDIUM1024-lab/lab1024 SmartAdmin FreeMarker Template MailService.java freemarkerResolverContent special elements used in a template engineEPSS 0.4%CVE-2026-5336MEDIUMDataverse Integration < 2.91 - Contributor+ Server-Side Template Injection (SSTI) to Information DisclosureEPSS 0.4%CVE-2024-34710HIGHWiki.js Stored XSS through Client Side Template Injection EPSS 0.4%CVE-2026-35044HIGHBentoML has a Server-Side Template Injection via unsandboxed Jinja2 Environment in Dockerfile generationEPSS 0.4%CVE-2026-42252CRITICALApache Airflow: BashOperator Jinja2 injection via dag_run.conf — low-privilege user patternEPSS 0.4%CVE-2026-72911CRITICALERPNext: Possibility of server-side template injection due to missing validationEPSS 0.4%CVE-2026-32261HIGHRCE via SSTI for users with permissions to access the Craft CMS Webhooks pluginEPSS 0.4%CVE-2025-26789MEDIUMAn issue was discovered in Logpoint AgentX before 1.5.0. A vulnerability caused by limited access controls allowed li-admin users to access EPSS 0.4%CVE-2026-71880HIGHServer-side template injection in Integrated Publishing ToolkitEPSS 0.4%CVE-2025-66298HIGHGrav is vulnerable to Server-Side Template Injection (SSTI) via FormsEPSS 0.4%CVE-2026-42203HIGHLiteLLM: Server-Side Template Injection in /prompts/test endpointEPSS 0.4%CVE-2026-87021HIGHTanium addressed an unauthorized code execution vulnerability in Comply.EPSS 0.4%