Falhas do tipo CWE-436

115 resultados

Conflito de Interpretação

Ocorre quando diferentes componentes de um sistema interpretam a mesma entrada, comando ou formato de dados de formas distintas, criando uma desconexão entre a intenção e o resultado. Um atacante explora essa divergência para contornar validações, executar ações não autorizadas ou injetar código malicioso.

Exemplo

Um firewall bloqueia requisições HTTP com 'union select' na query, mas o servidor backend interpreta sequências de espaços e comentários SQL de forma diferente do WAF. O atacante envia 'uni/**/on sel/**/ ect' que passa pelo filtro, mas o banco de dados executa como SQL injection completo.

Como mitigar

Normalize todas as entradas em um único ponto, antes de qualquer processamento, garantindo que validadores (WAF, parsers, bancos de dados) usem as mesmas regras. Implemente testes de integração que verifiquem se diferentes camadas interpretam dados idênticos da mesma maneira.

CVE-2026-18446HIGHfast-uri vulnerable to host confusion via backslash authority introducerEPSS 0.2%CVE-2026-84394HIGHfast-uri vulnerable to host confusion via an unclosed bracket in the URI authorityEPSS 0.2%CVE-2026-27444HIGHHeader Email Address ParsingEPSS 0.2%CVE-2026-69246HIGHGuzzle: Noncanonical host can bypass host-based checksEPSS 0.2%CVE-2026-40930MEDIUMLIBPNG: Chunk smuggling in push-mode APNG parser via unconsumed chunk bodyEPSS 0.2%CVE-2026-87627MEDIUMInterpretation conflict in Safebrowsing in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker leveraging social engineEPSS 0.2%CVE-2025-54368MEDIUMuv is vulnerable to ZIP payload obfuscation through parsing differentialsEPSS 0.2%CVE-2026-18246LOWIBM i is Affected By security restrictions bypass in Navigator for iEPSS 0.2%CVE-2026-32762MEDIUMRack: Forwarded Header semicolon injection enables Host and Scheme spoofingEPSS 0.2%CVE-2026-42462HIGHFedify has an LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2026-73846MEDIUMCKAN MCP Server: Cache-key canonicalization collision enables cache confusion / poisoningEPSS 0.2%CVE-2026-35200LOWParse Server has a file upload Content-Type override via extension mismatchEPSS 0.2%CVE-2026-86818MEDIUMfast-uri vulnerable to mailto header injection via percent-encoded field-name desynchronizationEPSS 0.2%CVE-2026-53655MEDIUMnode-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differential (file smuggling)EPSS 0.2%CVE-2026-91835LOWOpenClaw ClawScan File Classifier static_scanner.go IsBinaryFile interpretation conflictEPSS 0.1%