Falhas do tipo CWE-77

2.810 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2026-7203CRITICALTotolink A8000RU CGI cstecgi.cgi setUrlFilterRules os command injectionEPSS 3.3%CVE-2026-6195CRITICALTotolink A7100RU CGI cstecgi.cgi setPasswordCfg os command injectionEPSS 3.3%CVE-2026-7125CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiEasyCfg os command injectionEPSS 3.3%CVE-2026-9388CRITICALTotolink A8000RU Web Management cstecgi.cgi setScheduleCfg os command injectionEPSS 3.3%CVE-2026-7242CRITICALTotolink A8000RU CGI cstecgi.cgi setOpenVpnClientCfg os command injectionEPSS 3.3%CVE-2026-7137CRITICALTotolink A8000RU CGI cstecgi.cgi setStorageCfg os command injectionEPSS 3.3%CVE-2026-5995CRITICALTotolink A7100RU CGI cstecgi.cgi setMiniuiHomeInfoShow os command injectionEPSS 3.3%CVE-2026-7138CRITICALTotolink A8000RU CGI cstecgi.cgi setNtpCfg os command injectionEPSS 3.3%CVE-2026-7037CRITICALTotolink A8000RU CGI cstecgi.cgi setVpnPassCfg os command injectionEPSS 3.3%CVE-2026-5977CRITICALTotolink A7100RU CGI cstecgi.cgi setWiFiBasicCfg os command injectionEPSS 3.3%CVE-2026-6132CRITICALTotolink A7100RU CGI cstecgi.cgi setLedCfg os command injectionEPSS 3.3%CVE-2026-5975CRITICALTotolink A7100RU CGI cstecgi.cgi setDmzCfg os command injectionEPSS 3.3%CVE-2026-5997CRITICALTotolink A7100RU CGI cstecgi.cgi setLoginPasswordCfg os command injectionEPSS 3.3%CVE-2026-6114CRITICALTotolink A7100RU CGI cstecgi.cgi setNetworkCfg os command injectionEPSS 3.3%CVE-2026-9386CRITICALTotolink A8000RU Web Management cstecgi.cgi setLanguageCfg os command injectionEPSS 3.3%CVE-2026-9477CRITICALTotolink A8000RU Web Management cstecgi.cgi setAccessDeviceCfg os command injectionEPSS 3.3%CVE-2026-7123CRITICALTotolink A8000RU CGI cstecgi.cgi setIptvCfg os command injectionEPSS 3.3%CVE-2026-6139CRITICALTotolink A7100RU CGI cstecgi.cgi UploadOpenVpnCert os command injectionEPSS 3.3%CVE-2026-6131CRITICALTotolink A7100RU CGI cstecgi.cgi setTracerouteCfg os command injectionEPSS 3.3%CVE-2026-82971CRITICALQVidium Opera11 CGI Script net_tr.cgi command injectionEPSS 3.3%