Falhas do tipo CWE-77

2.810 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2026-9361MEDIUMEdimax EW-7438RPn POST Request formAccep formAccept command injectionEPSS 2.0%CVE-2026-19962MEDIUMEdimax EW-7478APC setWAN command injectionEPSS 2.0%CVE-2026-15496MEDIUMSonicCloudOrg sonic-agent Groovy Script GroovyScriptImpl.java evalIsFailed os command injectionEPSS 2.0%CVE-2026-9362MEDIUMEdimax EW-7438RPn Setting formConnectionSetting command injectionEPSS 2.0%CVE-2026-19963MEDIUMEdimax EW-7478APC stainfo command injectionEPSS 2.0%CVE-2026-9437MEDIUMDTStack Taier REST API Runtime.exec os command injectionEPSS 2.0%CVE-2026-9439MEDIUMEdimax BR-6675nD stainfo command injectionEPSS 2.0%CVE-2026-9400MEDIUMEdimax BR-6675nD POST Request formUSBStorage command injectionEPSS 2.0%CVE-2026-13561MEDIUMEdimax EW-7478APC POST Request formiNICbasic os command injectionEPSS 2.0%CVE-2026-9441MEDIUMEdimax BR-6478AC POST Request formiNICbasic command injectionEPSS 2.0%CVE-2026-9378MEDIUMEdimax BR-6675nD POST Request formHwSet command injectionEPSS 2.0%CVE-2026-9359MEDIUMEdimax EW-7438RPn POST Request formHwSet command injectionEPSS 2.0%CVE-2026-12815MEDIUMcoollabsio coolify Image Name os command injectionEPSS 2.0%CVE-2026-9297MEDIUMEdimax BR-6428NS POST Request formWlbasic command injectionEPSS 2.0%CVE-2026-12810MEDIUMEdimax BR-6478AC V2 POST Request mp command injectionEPSS 2.0%CVE-2026-9363MEDIUMEdimax EW-7438RPn POST Request formEZCHNwlanSetu formEZCHNwlanSetup command injectionEPSS 2.0%CVE-2025-4135MEDIUMNetgear WG302v2 ui_get_input_value command injectionEPSS 2.0%CVE-2023-0127HIGHA command injection vulnerability in the firmware_update command, in the device's restricted telnet interface, allows an authenticated attacEPSS 2.0%CVE-2024-1540HIGHCommand Injection in gradio-app/gradio via deploy+test-visual.yml workflowEPSS 2.0%CVE-2024-36604CRITICALTenda O3V2 v1.0.0.12(3880) was discovered to contain a Blind Command Injection via stpEn parameter in the SetStp function. This vulnerabilitEPSS 2.0%