Falhas do tipo CWE-707

256 resultados

Neutralização inadequada de entrada maliciosa

É quando a aplicação falha em remover ou escapar caracteres e sequências perigosas dos dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema). O resultado é que um atacante consegue injetar código ou comandos que serão executados com as permissões da aplicação.

Exemplo

Um formulário web que recebe nome de usuário e o insere diretamente em uma query SQL sem sanitização. O atacante entra com `admin' --` e, em vez de buscar um usuário, contorna a autenticação ou acessa dados não autorizados.

Como mitigar

Use prepared statements ou ORMs que separarem dados de estrutura de comando. Para saída em HTML, encode caracteres especiais. Valide entrada com whitelist (só aceite o que você sabe ser seguro) e não confie em validação no cliente.

CVE-2026-20330CRITICALCisco Secure Adaptive Security Appliance Software, Secure Firewall Threat Defense Software and Secure Firewall Management Center Software Hardening Release - Improper Neutralization VulnerabilitiesEPSS 0.3%CVE-2025-14674MEDIUMaizuda snail-job QLExpressEngine.java QLExpressEngine.doEval injectionEPSS 0.3%CVE-2026-11457MEDIUMerzhongxmu JeeWMS JimuReport test-connection Endpoint testConnection injectionEPSS 0.3%CVE-2025-11445MEDIUMKilo Code Prompt ClineProvider.ts ClineProvider injectionEPSS 0.3%CVE-2026-9353MEDIUMNousResearch hermes-agent Skills Guard Multi-Word Prompt skills_guard.py injectionEPSS 0.3%CVE-2026-9366MEDIUMNousResearch hermes-agent prompt_builder.py _scan_context_content injectionEPSS 0.3%CVE-2026-10220MEDIUMNousResearch hermes-agent skills_tool.py skill_view injectionEPSS 0.3%CVE-2026-9422MEDIUMKLiK SocialMediaWebsite HTTP POST Request Parameter injectionEPSS 0.3%CVE-2026-10221MEDIUMNousResearch hermes-agent run_agent.py _compress_context injectionEPSS 0.3%CVE-2026-5002MEDIUMPromtEngineer localGPT LLM Prompt server.py _route_using_overviews injectionEPSS 0.3%CVE-2026-20278HIGHCisco IOS XR Software Security Hardening Release: September 2026EPSS 0.3%CVE-2026-5561MEDIUMCampcodes Complete POS Management and Inventory System Environment Variable SettingsController.php injectionEPSS 0.3%CVE-2025-66545LOWNextcloud Groupfolders users with read-only permissions for team folder can restore deleted files from trash binEPSS 0.3%CVE-2025-13268MEDIUMDromara dataCompare JDBC URL DbconfigServiceImpl.java DbConfig injectionEPSS 0.3%CVE-2026-10222MEDIUMNousResearch hermes-agent config.py _sanitize_env_lines injectionEPSS 0.3%CVE-2025-9797MEDIUMmrvautin expressCart Edit Product edit injectionEPSS 0.3%CVE-2026-10661MEDIUMahujasid blender-mcp server.py open injectionEPSS 0.2%CVE-2026-4516MEDIUMFoundation Agents MetaGPT DataInterpreter write_analysis_code.py injectionEPSS 0.2%CVE-2026-9420MEDIUMKLiK SocialMediaWebsite HTTP GET Request Parameter injectionEPSS 0.2%CVE-2026-7045MEDIUMbaomidou dynamic-datasource StandardEvaluationContext/SpelExpressionParser DsSpelExpressionProcessor.java DsSpelExpressionProcessor#doDetermineDatasource injectionEPSS 0.2%