Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-12807MEDIUMEdimax BR-6478AC V2 POST Request setWAN command injectionEPSS 2.0%CVE-2026-9379MEDIUMEdimax BR-6675nD POST Request formWpsStart command injectionEPSS 2.0%CVE-2026-9361MEDIUMEdimax EW-7438RPn POST Request formAccep formAccept command injectionEPSS 2.0%CVE-2026-94139MEDIUMChengdu Feiyuxing Technology Feiyu Star Router Cookie send_order.cgi command injectionEPSS 2.0%CVE-2026-9359MEDIUMEdimax EW-7438RPn POST Request formHwSet command injectionEPSS 2.0%CVE-2026-19963MEDIUMEdimax EW-7478APC stainfo command injectionEPSS 2.0%CVE-2026-9362MEDIUMEdimax EW-7438RPn Setting formConnectionSetting command injectionEPSS 2.0%CVE-2026-9440MEDIUMEdimax BR-6478AC POST Request formAccept command injectionEPSS 2.0%CVE-2026-12809MEDIUMEdimax BR-6478AC V2 POST Request wiz_5in1_redirect command injectionEPSS 2.0%CVE-2026-9297MEDIUMEdimax BR-6428NS POST Request formWlbasic command injectionEPSS 2.0%CVE-2026-9441MEDIUMEdimax BR-6478AC POST Request formiNICbasic command injectionEPSS 2.0%CVE-2018-18992—LCDS Laquis SCADA prior to version 4.1.0.4150 allows taking in user input without proper sanitation, which may allow an attacker to execute EPSS 2.0%CVE-2023-27040CRITICALSimple Image Gallery v1.0 was discovered to contain a remote code execution (RCE) vulnerability via the username parameter.EPSS 2.0%CVE-2026-12186HIGHGL.iNet GL-MT3000 Tor Proxy Service Configuration tor replace_country command injectionEPSS 2.0%CVE-2023-29519CRITICALCode injection in org.xwiki.platform:xwiki-platform-attachment-uiEPSS 1.9%CVE-2026-12187HIGHGL.iNet GL-MT3000 Online Firmware Upgrade one_click_upgrade command injectionEPSS 1.9%CVE-2025-4135MEDIUMNetgear WG302v2 ui_get_input_value command injectionEPSS 1.9%CVE-2026-90880MEDIUMD-Link DSL-3782 Diagnostics Diagnostics.asp system command injectionEPSS 1.9%CVE-2026-16448MEDIUMD-Link DNS-1550-04 remote_backup.cgi cgi_check_rsync_rw command injectionEPSS 1.9%CVE-2023-36470CRITICALCode injection in icon themes of XWiki PlatformEPSS 1.9%