Falhas do tipo CWE-1336

254 resultados

Divulgação de Informações

A aplicação expõe dados sensíveis (credenciais, tokens, arquivos internos, estrutura do sistema) a usuários ou atacantes que não deveriam acessá-los. Isso ocorre por falta de controle de acesso adequado, validação insuficiente ou exposição acidental de dados em logs, mensagens de erro ou respostas HTTP.

Exemplo

Um site exibe mensagens de erro detalhadas que revelam caminhos de arquivos e versões de banco de dados; ou uma API retorna dados de outros usuários porque não valida permissões; ou credenciais ficam expostas em comentários do código-fonte publicado.

Como mitigar

Implemente controle de acesso granular (verificar quem acessa o quê); sanitize mensagens de erro (mostrar genéricas ao usuário, logs detalhados apenas internamente); revise e restrinja dados retornados por APIs; escaneie repositórios e logs de produção para credenciais expostas.

CVE-2026-75979MEDIUMxianrendzw EasyReport SQL Preview Endpoint DesignerController.java previewSqlText special elements in template engineEPSS 0.3%CVE-2025-9094MEDIUMThingsBoard Add Gateway special elements used in a template engineEPSS 0.3%CVE-2026-6984MEDIUMAstrBotDevs AstrBot Dashboard API t2i.py create_template special elements used in a template engineEPSS 0.3%CVE-2026-9498MEDIUMDromara lamp-cloud Message Template GroovyClassLoader.parseClass special elements used in a template engineEPSS 0.3%CVE-2026-75829HIGHgrav-plugin-api before 1.0.15 Twig SSTI via translate endpointEPSS 0.3%CVE-2026-9177CRITICALServer-Side Template Injection in SecureTransport's Apache Velocity mail templatesEPSS 0.3%CVE-2026-54666HIGHswagger-typescript-api vulnerable to code injection via unescaped OpenAPI path strings in generated method bodiesEPSS 0.3%CVE-2025-66361MEDIUMAn issue was discovered in Logpoint before 7.7.0. Sensitive information is exposed in System Processes for an extended period during high CPEPSS 0.3%CVE-2026-52796LOWGogs: DoS in rendering issue index patternEPSS 0.3%CVE-2026-19929MEDIUMOpenBoxes Template Processing DocumentController.groovy buildZebraTemplate special elements in template engineEPSS 0.3%CVE-2026-54664HIGHswagger-typescript-api vulnerable to code injection via unescaped enum string valuesEPSS 0.3%CVE-2023-47542MEDIUMA improper neutralization of special elements used in a template engine [CWE-1336] in FortiManager versions 7.4.1 and below, versions 7.2.4 EPSS 0.3%CVE-2026-54662HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in fetch http-client templateEPSS 0.3%CVE-2026-54661HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in axios http-client templateEPSS 0.3%CVE-2026-27464HIGHMetabase: Server-Side Template Injection via Notifications Endpoint Leads to RCEEPSS 0.3%CVE-2026-34724HIGHZammad has a server-side template injection leading to RCE via AI AgentEPSS 0.3%CVE-2026-40087MEDIUMLangChain has incomplete f-string validation in prompt templatesEPSS 0.3%CVE-2026-35477MEDIUMInvenTree has SSTI in PART_NAME_FORMAT bypasses CVE-2026-27629 fix via {% if part.pk %} sandbox escapeEPSS 0.3%CVE-2026-27629MEDIUMInvenTree Vulnerable to Server Side Template Injection (SSTI)EPSS 0.3%CVE-2026-3714MEDIUMOpenCart Incomplete Fix CVE-2024-36694 template.php save special elements used in a template engineEPSS 0.3%