Falhas do tipo CWE-1336

254 resultados

Divulgação de Informações

A aplicação expõe dados sensíveis (credenciais, tokens, arquivos internos, estrutura do sistema) a usuários ou atacantes que não deveriam acessá-los. Isso ocorre por falta de controle de acesso adequado, validação insuficiente ou exposição acidental de dados em logs, mensagens de erro ou respostas HTTP.

Exemplo

Um site exibe mensagens de erro detalhadas que revelam caminhos de arquivos e versões de banco de dados; ou uma API retorna dados de outros usuários porque não valida permissões; ou credenciais ficam expostas em comentários do código-fonte publicado.

Como mitigar

Implemente controle de acesso granular (verificar quem acessa o quê); sanitize mensagens de erro (mostrar genéricas ao usuário, logs detalhados apenas internamente); revise e restrinja dados retornados por APIs; escaneie repositórios e logs de produção para credenciais expostas.

CVE-2025-40900MEDIUMAngular template injection in Reports in Guardian/CMC before 26.1.0EPSS 0.2%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.2%CVE-2026-41318MEDIUMAnythingLLM vulnerable to stored DOM XSS in chart caption renderer - LLM-driven prompt injection produces executable HTML via unsanitized renderMarkdown(content.caption) in Chartable componentEPSS 0.2%CVE-2026-19584HIGHVelociraptor VQL injection during notebook restore from backupEPSS 0.2%CVE-2026-33387MEDIUMInsufficient sanitization of Dashboards in Guardian/CMC before 26.3.0EPSS 0.2%CVE-2026-9160MEDIUMCSTI in Arma Digital's Website TemplateEPSS 0.2%CVE-2025-23376LOWDell PowerProtect Data Manager Reporting, version(s) 19.16, 19.17, 19.18, contain(s) an Improper Neutralization of Special Elements Used in EPSS 0.2%CVE-2026-71286MEDIUMember-dynamic-render-template Client-Side Template Injection via Unsanitized templateStringEPSS 0.2%CVE-2026-85654HIGHCode injection in the CDK generator in Amazon awslabs.dynamodb-mcp-serverEPSS 0.1%CVE-2026-40320MEDIUMGiskard has an Unsandboxed Jinja2 Template Rendering in ConformityCheckEPSS 0.1%CVE-2026-54654HIGH`datamodel-code-generator` vulnerable to code injection via unescaped carriage return in `--extra-template-data` `comment` fieldEPSS 0.1%CVE-2026-54621HIGH`datamodel-code-generator` vulnerable to code injection via unescaped carriage return in GraphQL Union descriptionEPSS 0.1%CVE-2026-49382MEDIUMIn JetBrains IntelliJ IDEA before 2026.1 code execution was possible via template injection in the Copyright pluginEPSS 0.1%CVE-2026-40602MEDIUMhass-cli: Handling of user-supplied Jinja2 templatesEPSS 0.1%