Fallos del tipo CWE-506

101 resultados

Código malicioso incorporado

É quando código malicioso é deliberadamente inserido dentro de um software legítimo durante o desenvolvimento, compilação ou distribuição. O atacante consegue executar ações não autorizadas (roubo de dados, backdoors, sabotagem) porque o código malicioso está embutido no binário confiável.

Ejemplo

Um desenvolvedor com acesso ao repositório insere silenciosamente código que envia credenciais de usuários para um servidor externo; ou um fornecedor de biblioteca terceira injeta um keylogger que ativa após a instalação. A vítima só descobre quando o dano já está feito.

Cómo mitigar

Implemente: (1) revisão de código rigorosa e assinatura digital de commits; (2) análise estática e dinâmica automática (SAST/DAST) no pipeline CI/CD; (3) verificação de integridade e autenticidade de dependências e pacotes; (4) auditoria de acessos a repositórios e build systems; (5) sandboxing e princípio de menor privilégio em produção.

CVE-2025-59144HIGHdebug@4.4.2 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59143HIGHcolor@5.0.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59330HIGHerror-ex@1.3.3 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59141HIGHsimple-swizzle@0.2.3 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59162HIGHcolor-convert@3.1.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59142HIGHcolor-string@2.1.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59140HIGHbackslash@0.2.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59331HIGHis-arrayish@0.3.3 contains malware after npm account takeoverEPSS 0.4%CVE-2026-48158CRITICALuse-context-selector was vulnerable to malicious code execution via compromised commitsEPSS 0.4%CVE-2026-48160CRITICALreact-tracked was vulnerable to malicious code execution via compromised commitsEPSS 0.4%CVE-2026-44484CRITICALCompromise of PyTorch Lightning PyPi Package VersionsEPSS 0.4%CVE-2025-59037HIGHDuckDB NPM packages 1.3.3 and 1.29.2 briefly compromised with malwareEPSS 0.4%CVE-2025-59038HIGHPrebid.js NPM package briefly compromisedEPSS 0.4%CVE-2025-59039CRITICALPrebid Universal Creative on npm briefly compromisedEPSS 0.3%CVE-2024-10938MEDIUMOVRI Payment 1.7.0 - Malicious .htaccess directiveEPSS 0.3%CVE-2026-45758CRITICALMalicious code in guardrails-ai 0.10.1 (supply chain compromise)EPSS 0.3%CVE-2021-22887A vulnerability in the BIOS of Pulse Secure (PSA-Series Hardware) models PSA5000 and PSA7000 could allow an attacker to compromise BIOS firmEPSS 0.2%CVE-2026-34841CRITICALAxios npm Supply Chain Incident Impacting @usebruno/cliEPSS 0.2%CVE-2025-8217MEDIUMInert Malicious script injected into Amazon Q Developer Visual Studio Code (VS Code) ExtensionEPSS 0.2%CVE-2025-55556MEDIUMTensorFlow v2.18.0 was discovered to output random results when compiling Embedding, leading to unexpected behavior in the application.EPSS 0.2%