Falhas do tipo CWE-77

2.810 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2026-7121CRITICALTotolink A8000RU CGI cstecgi.cgi setWizardCfg os command injectionEPSS 3.3%CVE-2026-7823CRITICALTotolink A8000RU cstecgi.cgi setAppFilterCfg os command injectionEPSS 3.3%CVE-2026-9455CRITICALTotolink A8000RU Web Management cstecgi.cgi UploadOpenVpnCert os command injectionEPSS 3.3%CVE-2026-9385CRITICALTotolink A8000RU Web Management cstecgi.cgi setTracerouteCfg os command injectionEPSS 3.3%CVE-2026-5975CRITICALTotolink A7100RU CGI cstecgi.cgi setDmzCfg os command injectionEPSS 3.3%CVE-2026-9404CRITICALTotolink A8000RU Web Management cstecgi.cgi setDdnsCfg os command injectionEPSS 3.3%CVE-2026-5853CRITICALTotolink A7100RU CGI cstecgi.cgi setIpv6LanCfg os command injectionEPSS 3.3%CVE-2026-9408CRITICALTotolink A8000RU Web Management cstecgi.cgi setStaticDhcpRules os command injectionEPSS 3.3%CVE-2026-5852CRITICALTotolink A7100RU CGI cstecgi.cgi setIptvCfg os command injectionEPSS 3.3%CVE-2026-7156CRITICALTotolink A8000RU CGI cstecgi.cgi CsteSystem os command injectionEPSS 3.3%CVE-2026-7241CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiBasicCfg os command injectionEPSS 3.3%CVE-2026-7138CRITICALTotolink A8000RU CGI cstecgi.cgi setNtpCfg os command injectionEPSS 3.3%CVE-2026-9478CRITICALTotolink A8000RU Web Management cstecgi.cgi setParentalRules os command injectionEPSS 3.3%CVE-2026-7139CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiAclRules os command injectionEPSS 3.3%CVE-2026-7202CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiWpsStart os command injectionEPSS 3.3%CVE-2026-6131CRITICALTotolink A7100RU CGI cstecgi.cgi setTracerouteCfg os command injectionEPSS 3.3%CVE-2026-5850CRITICALTotolink A7100RU CGI cstecgi.cgi setVpnPassCfg os command injectionEPSS 3.3%CVE-2026-9435CRITICALTotolink A8000RU Web Management cstecgi.cgi setQosCfg os command injectionEPSS 3.3%CVE-2026-6112CRITICALTotolink A7100RU CGI cstecgi.cgi setRadvdCfg os command injectionEPSS 3.3%CVE-2026-6138CRITICALTotolink A7100RU CGI cstecgi.cgi setAccessDeviceCfg os command injectionEPSS 3.3%