Falhas do tipo CWE-506

101 resultados

Código malicioso embutido

É quando código malicioso é intencionalmente inserido dentro de um componente legítimo de software, muitas vezes durante o desenvolvimento, build ou distribuição. O risco é que a aplicação executa lógica destrutiva ou de exfiltração de dados sem que o usuário final (ou até o proprietário) tenha consciência.

Exemplo

Um desenvolvedor comprometido adiciona uma função que envia credenciais de usuários para um servidor externo sempre que um formulário de login é submetido. O código fica dorminhoco na base de código e passa por code review se o revisor não estiver atento ou também estiver comprometido.

Como mitigar

Implemente verificação de integridade de código (assinatura digital de builds), auditoria rigorosa de mudanças via git history e acesso restrito ao repositório, testes de segurança automatizados que detectem chamadas suspeitas para servidores externos, e isolamento de ambientes de desenvolvimento e produção.

CVE-2025-59144HIGHdebug@4.4.2 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59143HIGHcolor@5.0.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59330HIGHerror-ex@1.3.3 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59141HIGHsimple-swizzle@0.2.3 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59162HIGHcolor-convert@3.1.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59142HIGHcolor-string@2.1.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59140HIGHbackslash@0.2.1 contains malware after npm account takeoverEPSS 0.4%CVE-2025-59331HIGHis-arrayish@0.3.3 contains malware after npm account takeoverEPSS 0.4%CVE-2026-48158CRITICALuse-context-selector was vulnerable to malicious code execution via compromised commitsEPSS 0.4%CVE-2026-48160CRITICALreact-tracked was vulnerable to malicious code execution via compromised commitsEPSS 0.4%CVE-2026-44484CRITICALCompromise of PyTorch Lightning PyPi Package VersionsEPSS 0.4%CVE-2025-59037HIGHDuckDB NPM packages 1.3.3 and 1.29.2 briefly compromised with malwareEPSS 0.4%CVE-2025-59038HIGHPrebid.js NPM package briefly compromisedEPSS 0.4%CVE-2025-59039CRITICALPrebid Universal Creative on npm briefly compromisedEPSS 0.3%CVE-2024-10938MEDIUMOVRI Payment 1.7.0 - Malicious .htaccess directiveEPSS 0.3%CVE-2026-45758CRITICALMalicious code in guardrails-ai 0.10.1 (supply chain compromise)EPSS 0.3%CVE-2021-22887A vulnerability in the BIOS of Pulse Secure (PSA-Series Hardware) models PSA5000 and PSA7000 could allow an attacker to compromise BIOS firmEPSS 0.2%CVE-2026-34841CRITICALAxios npm Supply Chain Incident Impacting @usebruno/cliEPSS 0.2%CVE-2025-8217MEDIUMInert Malicious script injected into Amazon Q Developer Visual Studio Code (VS Code) ExtensionEPSS 0.2%CVE-2025-55556MEDIUMTensorFlow v2.18.0 was discovered to output random results when compiling Embedding, leading to unexpected behavior in the application.EPSS 0.2%