Fallos del tipo CWE-436

115 resultados

Conflito de Interpretação

Ocorre quando diferentes componentes ou camadas da aplicação interpretam o mesmo dado de formas distintas, levando a decisões de segurança inconsistentes. Um validador pode considerar uma entrada segura enquanto um processador posterior a interpreta de modo diferente, abrindo brecha para bypass de controles.

Ejemplo

Um WAF valida a URL decodificando %2e%2e (..), mas o servidor web interpreta sequências de escape de forma distinta e permite traversal de diretório. Ou um filtro XSS bloqueia '<script>' mas a aplicação JavaScript interpreta a mesma string codificada como código executável.

Cómo mitigar

Normalize e valide dados uma única vez, no ponto mais próximo de entrada, usando a mesma codificação e regras que o processador final usará. Implemente testes que verifiquem que validador e processador concordam na interpretação, inclusive com variações de codificação (UTF-8, URL encoding, HTML entities).

CVE-2026-18446HIGHfast-uri vulnerable to host confusion via backslash authority introducerEPSS 0.2%CVE-2026-84394HIGHfast-uri vulnerable to host confusion via an unclosed bracket in the URI authorityEPSS 0.2%CVE-2026-27444HIGHHeader Email Address ParsingEPSS 0.2%CVE-2026-69246HIGHGuzzle: Noncanonical host can bypass host-based checksEPSS 0.2%CVE-2026-40930MEDIUMLIBPNG: Chunk smuggling in push-mode APNG parser via unconsumed chunk bodyEPSS 0.2%CVE-2026-87627MEDIUMInterpretation conflict in Safebrowsing in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker leveraging social engineEPSS 0.2%CVE-2025-54368MEDIUMuv is vulnerable to ZIP payload obfuscation through parsing differentialsEPSS 0.2%CVE-2026-18246LOWIBM i is Affected By security restrictions bypass in Navigator for iEPSS 0.2%CVE-2026-32762MEDIUMRack: Forwarded Header semicolon injection enables Host and Scheme spoofingEPSS 0.2%CVE-2026-42462HIGHFedify has an LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2026-73846MEDIUMCKAN MCP Server: Cache-key canonicalization collision enables cache confusion / poisoningEPSS 0.2%CVE-2026-35200LOWParse Server has a file upload Content-Type override via extension mismatchEPSS 0.2%CVE-2026-86818MEDIUMfast-uri vulnerable to mailto header injection via percent-encoded field-name desynchronizationEPSS 0.2%CVE-2026-53655MEDIUMnode-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differential (file smuggling)EPSS 0.2%CVE-2026-91835LOWOpenClaw ClawScan File Classifier static_scanner.go IsBinaryFile interpretation conflictEPSS 0.1%