Falhas do tipo CWE-77

2.810 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2026-5851CRITICALTotolink A7100RU CGI cstecgi.cgi setUPnPCfg os command injectionEPSS 3.3%CVE-2016-8628HIGHAnsible before version 2.2.0 fails to properly sanitize fact variables sent from the Ansible controller. An attacker with the ability to creEPSS 3.3%CVE-2026-7125CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiEasyCfg os command injectionEPSS 3.3%CVE-2026-6139CRITICALTotolink A7100RU CGI cstecgi.cgi UploadOpenVpnCert os command injectionEPSS 3.3%CVE-2026-7136CRITICALTotolink A8000RU CGI cstecgi.cgi setDmzCfg os command injectionEPSS 3.3%CVE-2026-7122CRITICALTotolink A8000RU CGI cstecgi.cgi setUPnPCfg os command injectionEPSS 3.3%CVE-2026-5994CRITICALTotolink A7100RU CGI cstecgi.cgi setTelnetCfg os command injectionEPSS 3.3%CVE-2026-9405CRITICALTotolink A8000RU Web Management cstecgi.cgi setGameSpeedCfg os command injectionEPSS 3.3%CVE-2026-5850CRITICALTotolink A7100RU CGI cstecgi.cgi setVpnPassCfg os command injectionEPSS 3.3%CVE-2026-6155CRITICALTotolink A7100RU CGI cstecgi.cgi setWanCfg os command injectionEPSS 3.3%CVE-2026-6131CRITICALTotolink A7100RU CGI cstecgi.cgi setTracerouteCfg os command injectionEPSS 3.3%CVE-2026-9387CRITICALTotolink A8000RU Web Management cstecgi.cgi setUpgradeFW os command injectionEPSS 3.3%CVE-2026-7154CRITICALTotolink A8000RU CGI cstecgi.cgi setAdvancedInfoShow os command injectionEPSS 3.3%CVE-2026-6156CRITICALTotolink A7100RU CGI cstecgi.cgi setIpQosRules os command injectionEPSS 3.3%CVE-2026-5854CRITICALTotolink A7100RU CGI cstecgi.cgi setWiFiEasyCfg os command injectionEPSS 3.3%CVE-2026-7152CRITICALTotolink A8000RU CGI cstecgi.cgi setTelnetCfg os command injectionEPSS 3.3%CVE-2026-9458CRITICALTotolink A8000RU Web Management cstecgi.cgi setWanCfg os command injectionEPSS 3.3%CVE-2026-7156CRITICALTotolink A8000RU CGI cstecgi.cgi CsteSystem os command injectionEPSS 3.3%CVE-2026-7240CRITICALTotolink A8000RU CGI cstecgi.cgi setVpnAccountCfg os command injectionEPSS 3.3%CVE-2024-5035HIGHTP-Link Archer C5400X - RFTest Unauthenticated Command InjectionEPSS 3.2%