Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-18813HIGHH3C NX15 esps delete command injectionEPSS 3.6%CVE-2026-18812HIGHH3C NX15 esps esps.ipv6.wan command injectionEPSS 3.6%CVE-2026-19348CRITICALShenzhen Aitemi M300 Wi-Fi Repeater protocol.csp sprintf command injectionEPSS 3.6%CVE-2026-4164CRITICALWavlink WL-WN578W2 POST Request wireless.cgi GuestWifi command injectionEPSS 3.6%CVE-2026-4163CRITICALWavlink WL-WN579A3 POST Request wireless.cgi GuestWifi command injectionEPSS 3.6%CVE-2026-5333MEDIUMDefaultFuction Content-Management-System tools.php command injectionEPSS 3.6%CVE-2026-5103MEDIUMTotolink A3300R cstecgi.cgi setUPnPCfg command injectionEPSS 3.5%CVE-2026-5101MEDIUMTotolink A3300R Parameter cstecgi.cgi setLanCfg command injectionEPSS 3.5%CVE-2026-5105MEDIUMTotolink A3300R Parameter cstecgi.cgi setVpnPassCfg command injectionEPSS 3.5%CVE-2026-5104MEDIUMTotolink A3300R cstecgi.cgi setStaticRoute command injectionEPSS 3.5%CVE-2026-5178MEDIUMTotolink A3300R cstecgi.cgi setIptvCfg command injectionEPSS 3.5%CVE-2026-5177MEDIUMTotolink A3300R cstecgi.cgi setWiFiBasicCfg command injectionEPSS 3.5%CVE-2026-5102MEDIUMTotolink A3300R Parameter cstecgi.cgi setSmartQosCfg command injectionEPSS 3.5%CVE-2026-1326MEDIUMTotolink NR1800X POST Request cstecgi.cgi setWanCfg command injectionEPSS 3.5%CVE-2026-1802MEDIUMZiroom ZHOME A0101 zrMacClone.lua macAddrClone command injectionEPSS 3.5%CVE-2026-7067MEDIUMD-Link DIR-822 udhcpd DHCP Service dhcpd.c system command injectionEPSS 3.5%CVE-2020-15255HIGHCSV injection in Anuko Time TrackerEPSS 3.5%CVE-2026-6118MEDIUMAstrBotDevs AstrBot MCP Endpoint tools.py add_mcp_server command injectionEPSS 3.5%CVE-2026-2193MEDIUMD-Link DI-7100G C1 set_jhttpd_info command injectionEPSS 3.5%CVE-2026-4466MEDIUMComfast CF-AC100 mbox-config command injectionEPSS 3.4%