Falhas do tipo CWE-506

101 resultados

Código malicioso embutido

É quando código malicioso é intencionalmente inserido dentro de um componente legítimo de software, muitas vezes durante o desenvolvimento, build ou distribuição. O risco é que a aplicação executa lógica destrutiva ou de exfiltração de dados sem que o usuário final (ou até o proprietário) tenha consciência.

Exemplo

Um desenvolvedor comprometido adiciona uma função que envia credenciais de usuários para um servidor externo sempre que um formulário de login é submetido. O código fica dorminhoco na base de código e passa por code review se o revisor não estiver atento ou também estiver comprometido.

Como mitigar

Implemente verificação de integridade de código (assinatura digital de builds), auditoria rigorosa de mudanças via git history e acesso restrito ao repositório, testes de segurança automatizados que detectem chamadas suspeitas para servidores externos, e isolamento de ambientes de desenvolvimento e produção.

CVE-2026-66747CRITICALENDLESSDOORS: Zbtlink Router rctl/kworker Phone-Home Root ImplantEPSS 0.7%CVE-2025-10894CRITICALNx: nx/devkit: malicious versions of nx and plugins published to npmEPSS 0.6%CVE-2026-34424CRITICALSmart Slider 3 Pro 3.5.1.35 Supply Chain Attack Remote Access ToolkitEPSS 0.6%CVE-2017-20202CRITICALWeb Developer for Chrome v0.4.9 Malicious Backdoor Supply Chain CompromiseEPSS 0.5%CVE-2017-20201CRITICALCCleaner v5.33.6162 & CCleaner Cloud v1.07.3191 Malicious Backdoor Supply Chain CompromiseEPSS 0.5%CVE-2026-67595CRITICALVaahCMS 2.0.0 - 2.3.4 Malicious JavaScript Supply Chain via security-otp.blade.phpEPSS 0.5%CVE-2026-46421CRITICALSupply chain compromise via malicious package versions (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service)EPSS 0.5%CVE-2026-31976CRITICALxygeni-action v5 tag poisoned with C2 backdoorEPSS 0.5%CVE-2026-6443CRITICALEssentialplugin Plugins (Various Versions) - Injected BackdoorEPSS 0.5%CVE-2025-59145HIGHcolor-name@2.0.1 contains malware after npm account takeoverEPSS 0.5%CVE-2026-48159CRITICALuse-reducer-async was vulnerable to malicious code execution via compromised commitsEPSS 0.5%CVE-2026-74232CRITICALZbtlink MQWrt yunmgrd Cloud C2 ImplantEPSS 0.5%CVE-2026-73532CRITICALFluent Forms Pro 6.2.7 Embedded Malicious Code via Tampered Plugin BuildEPSS 0.5%CVE-2026-77651CRITICALThe arrayref crate 0.3.10 for Rust can trigger execution of malicious code when compiling a project that uses the crate, because it has a roEPSS 0.5%CVE-2026-28353CRITICALTrivy Vulnerability Scanner: Unauthorized AI Agent Execution Code Included in OpenVSX Extension ReleaseEPSS 0.5%CVE-2026-73533CRITICALNinja Tables Pro 5.2.11 Embedded Malicious Code via Tampered Plugin BuildEPSS 0.4%CVE-2018-25117CRITICALVestaCP Debian Installer Malicious Backdoor Supply Chain CompromiseEPSS 0.4%CVE-2026-77650CRITICALThe append-only-vec crate 0.1.9 for Rust can trigger execution of malicious code when compiling a project that uses the crate, because it haEPSS 0.4%CVE-2026-77649CRITICALThe internment crate 0.8.7 for Rust can trigger execution of malicious code when compiling a project that uses the crate, because it has a rEPSS 0.4%CVE-2026-48161CRITICALreact18-use was vulnerable to malicious code execution via compromised commitsEPSS 0.4%