Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-7683MEDIUMEdimax BR-6428nC Web setWAN command injectionEPSS 3.2%CVE-2026-7469MEDIUMTenda 4G300 DelFil sub_425A28 command injectionEPSS 3.2%CVE-2026-6980MEDIUMDivyanshu-hash GitPilot-MCP main.py repo_path command injectionEPSS 3.2%CVE-2025-5515MEDIUMTOTOLINK X2000R formMapDel command injectionEPSS 3.2%CVE-2025-6775MEDIUMxiaoyunjie openvpn-cms-flask User Creation Endpoint openvpn.py create_user command injectionEPSS 3.2%CVE-2026-79698CRITICALAdvantech WISE-6610-NB Node-RED nodered_lib_apply command injectionEPSS 3.2%CVE-2026-11339MEDIUMD-Link DWR-M920 formUSSDSetup sub_41CF20 command injectionEPSS 3.1%CVE-2026-1413MEDIUMSangfor Operation and Maintenance Security Management System HTTP POST Request port_validate portValidate command injectionEPSS 3.1%CVE-2026-1149MEDIUMTotolink LR350 POST Request cstecgi.cgi setDiagnosisCfg command injectionEPSS 3.1%CVE-2026-93742CRITICALTotolink A3002MU formWsc command injectionEPSS 3.1%CVE-2026-19747CRITICALTenda CH7 ATE Module Kylin HandleCmd command injectionEPSS 3.1%CVE-2020-26222HIGHRemote code execution in dependabot-coreEPSS 3.1%CVE-2026-1687MEDIUMTenda HG10 Boa Webserver formSamba command injectionEPSS 3.0%CVE-2025-9935MEDIUMTOTOLINK N600R cstecgi.cgi sub_4159F8 command injectionEPSS 3.0%CVE-2020-5245HIGHRemote Code Execution (RCE) vulnerability in dropwizard-validationEPSS 3.0%CVE-2026-2169MEDIUMD-Link DWR-M921 formLtefotaUpgradeFibocom command injectionEPSS 3.0%CVE-2026-5176MEDIUMTotolink A3300R cstecgi.cgi setSyslogCfg command injectionEPSS 3.0%CVE-2026-1689MEDIUMTenda HG10 Login formLogin checkUserFromLanOrWan command injectionEPSS 3.0%CVE-2022-42468CRITICALApache Flume prior to 1.11.0 has an Improper Input Validation (JNDI Injection) in JMSSourceEPSS 2.9%CVE-2021-21249CRITICALPost-Auth Unsafe Yaml deserializationEPSS 2.9%