Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-2548MEDIUMWAYOS FBM-220G rc sub_40F820 command injectionEPSS 2.5%CVE-2026-3395MEDIUMMaxSite CMS MarkItUp Preview AJAX Endpoint preview-ajax.php eval code injectionEPSS 2.5%CVE-2018-18996—LCDS Laquis SCADA prior to version 4.1.0.4150 allows taking in user input without proper authorization or sanitation, which may allow an attEPSS 2.5%CVE-2025-2473MEDIUMPHPGurukul Company Visitor Management System Sign In index.php sql injectionEPSS 2.4%CVE-2022-40145CRITICALApache Karaf: JDBC JAAS LDAP injectionEPSS 2.4%CVE-2026-77988MEDIUMTRENDnet TEW-823DRU CLI Configuration Tool nvram_get command injectionEPSS 2.4%CVE-2022-39265HIGHMail settings' command parameter injection in mybbEPSS 2.4%CVE-2020-5219HIGHRemote Code Execution in Angular ExpressionsEPSS 2.4%CVE-2026-6279CRITICALAvada (Fusion) Builder <= 3.15.2 - Unauthenticated Remote Code Execution via PHP Function Injection via 'render_logics' Shortcode Attribute via Widget AJAX HandlerEPSS 2.4%CVE-2026-12197HIGHRuijie EG105G-P JSON-RPC Diagnose Endpoint diagnose nslookup command injectionEPSS 2.4%CVE-2025-7615MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi clearPairCfg command injectionEPSS 2.4%CVE-2025-7614MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi delDevice command injectionEPSS 2.4%CVE-2025-7613MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi CloudSrvVersionCheck command injectionEPSS 2.4%CVE-2026-7682MEDIUMEdimax BR-6208AC L2TP Mode setWAN command injectionEPSS 2.4%CVE-2026-8753MEDIUMkalcaddle Kodbox fileThumb Plugin VideoResize.class.php parseVideoInfo command injectionEPSS 2.4%CVE-2026-8777MEDIUMEdimax BR-6428NS POST Request formStaDrvSetup command injectionEPSS 2.4%CVE-2026-6799MEDIUMComfast CF-N1-S Endpoint mbox-config command injectionEPSS 2.4%CVE-2026-8774MEDIUMEdimax BR-6228NC POST Request mp command injectionEPSS 2.4%CVE-2026-6576MEDIUMliangliangyy DjangoBlog WeChat Bot commonapi.py CommandHandler command injectionEPSS 2.4%CVE-2026-7705MEDIUMJD Cloud JDCOS Service jdcap set_iptv_info command injectionEPSS 2.4%