Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-1327MEDIUMTotolink NR1800X POST Request cstecgi.cgi setTracerouteCfg command injectionEPSS 2.9%CVE-2023-26493HIGHCommand Injection in Cocos Engine workflowEPSS 2.9%CVE-2026-15481HIGHTrendnet TEW-635BRM IPoA WAN Connection Setup rc ipoa_test command injectionEPSS 2.9%CVE-2026-7548HIGHTotolink NR1800X cstecgi.cgi sub_41A68C command injectionEPSS 2.9%CVE-2026-77683CRITICALComfast CF-N1-S mbox-config system command injectionEPSS 2.9%CVE-2025-56266CRITICALA Host Header Injection vulnerability in Avigilon ACM v7.10.0.20 allows attackers to execute arbitrary code via supplying a crafted URL.EPSS 2.9%CVE-2026-1547MEDIUMTotolink A7000R cstecgi.cgi setUnloadUserData command injectionEPSS 2.9%CVE-2026-19976MEDIUMCOMFAST CF-N1-S mbox-config sub_44A968 command injectionEPSS 2.9%CVE-2026-9423MEDIUMEdimax BR-6675nD POST Request mp command injectionEPSS 2.9%CVE-2026-94138MEDIUMChengdu Feiyuxing Technology Feiyu Star Router send_order.cgi command injectionEPSS 2.9%CVE-2026-2533MEDIUMTosei Self-service Washing Machine tosei_datasend.php command injectionEPSS 2.9%CVE-2021-32647HIGHPost-authentication Remote Code Execution (RCE) in emissary:emissaryEPSS 2.9%CVE-2025-7525MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi setTracerouteCfg command injectionEPSS 2.8%CVE-2025-7524MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi setDiagnosisCfg command injectionEPSS 2.8%CVE-2024-37759CRITICALDataGear v5.0.0 and earlier was discovered to contain a SpEL (Spring Expression Language) expression injection vulnerability via the Data ViEPSS 2.8%CVE-2023-37897HIGHServer-side Template Injection (SSTI) in gravEPSS 2.8%CVE-2025-4121MEDIUMNetgear JWNR2000v2 cmd_wireless command injectionEPSS 2.8%CVE-2025-50578CRITICALLinuxServer.io heimdall 2.6.3-ls307 contains a vulnerability in how it handles user-supplied HTTP headers, specifically `X-Forwarded-Host` aEPSS 2.8%CVE-2025-3249MEDIUMTOTOLINK A6000R mtkwifi.lua apcli_cancel_wps command injectionEPSS 2.8%CVE-2026-78141MEDIUMTenda CH22 exeCommand formexeCommand command injectionEPSS 2.7%